Уразливість CSRF і Stored XSS у плагіні WordPress vikinghammer tweet
Плагін WordPress vikinghammer tweet до 0.2.4 містить уразливість CSRF і Stored XSS, що дозволяє атаки через браузер адміністратора.
- CVSS
- 5.4 MEDIUM
- EPSS
- 4.75%
- Активно використовується
- немає в KEV
- Продукт
- vikinghammer tweet
Що відомо
Плагін WordPress vikinghammer tweet версії до 0.2.4 не перевіряє CSRF у деяких місцях та не здійснює належної санітизації і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін vikinghammer tweet, ця уразливість може призвести до впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність сайту. Зловмисники можуть отримати можливість виконувати атаки через браузер адміністратора, що підвищує ризик компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника seanschulte і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, знизити ризик експозиції, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.