Уразливість у Simple Headline Rotator WordPress плагіні дозволяє CSRF-атаки зі збереженим XSS

Виявлено уразливість у Simple Headline Rotator плагіні WordPress, що дозволяє CSRF-атаки зі збереженим XSS. Рекомендується перевірити оновлення та посилити захист сайту.
CVE-2024-7860CVSS 6.1CMS

Уразливість у Simple Headline Rotator WordPress плагіні дозволяє CSRF-атаки зі збереженим XSS

Виявлено уразливість у Simple Headline Rotator плагіні WordPress, що дозволяє CSRF-атаки зі збереженим XSS. Рекомендується перевірити оновлення та посилити захист сайту.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
simple headline rotator

Що відомо

Плагін Simple Headline Rotator для WordPress версії до 1.0 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію, що дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку CMS та даних. Власники інфраструктури повинні врахувати можливість компрометації адміністративних функцій та потенційних подальших атак на сайт.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Headline Rotator від розробника outtolunchproductions і застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, ретельно перевірити логи на ознаки атак, а також впровадити додаткові заходи захисту від CSRF і XSS, наприклад, використання веб-аплікаційного фаєрволу та політик безпеки контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки