Уразливість CSRF і XSS у плагіні Misiek Paypal для WordPress

Плагін Misiek Paypal для WordPress має уразливість CSRF і XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення та захист.
CVE-2024-7861CVSS 6.1CMS

Уразливість CSRF і XSS у плагіні Misiek Paypal для WordPress

Плагін Misiek Paypal для WordPress має уразливість CSRF і XSS, що дозволяє атаки через адмінпанель. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
7.44%
Активно використовується
немає в KEV
Продукт
misiek paypal

Що відомо

Плагін Misiek Paypal для WordPress версії до 1.1.20090324 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Misiek Paypal, ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів. Це підвищує ризик компрометації облікових записів, втрати контролю над сайтом та викрадення конфіденційних даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки