Уразливість CSRF і Stored XSS у плагіні WordPress vikinghammer tweet

Плагін WordPress vikinghammer tweet до 0.2.4 містить уразливість CSRF і Stored XSS, що дозволяє атаки через браузер адміністратора.
CVE-2024-8043CVSS 5.4CMS

Уразливість CSRF і Stored XSS у плагіні WordPress vikinghammer tweet

Плагін WordPress vikinghammer tweet до 0.2.4 містить уразливість CSRF і Stored XSS, що дозволяє атаки через браузер адміністратора.

CVSS
5.4 MEDIUM
EPSS
4.75%
Активно використовується
немає в KEV
Продукт
vikinghammer tweet

Що відомо

Плагін WordPress vikinghammer tweet версії до 0.2.4 не перевіряє CSRF у деяких місцях та не здійснює належної санітизації і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін vikinghammer tweet, ця уразливість може призвести до впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність сайту. Зловмисники можуть отримати можливість виконувати атаки через браузер адміністратора, що підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника seanschulte і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, знизити ризик експозиції, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки