Уразливість у Simple Headline Rotator WordPress плагіні дозволяє CSRF-атаки зі збереженим XSS
Виявлено уразливість у Simple Headline Rotator плагіні WordPress, що дозволяє CSRF-атаки зі збереженим XSS. Рекомендується перевірити оновлення та посилити захист сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.44%
- Активно використовується
- немає в KEV
- Продукт
- simple headline rotator
Що відомо
Плагін Simple Headline Rotator для WordPress версії до 1.0 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію, що дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Власники інфраструктури повинні врахувати можливість компрометації адміністративних функцій та потенційних подальших атак на сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Headline Rotator від розробника outtolunchproductions і застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на ознаки атак, а також впровадити додаткові заходи захисту від CSRF і XSS, наприклад, використання веб-аплікаційного фаєрволу та політик безпеки контенту.