Уразливість у плагіні Special Feed Items для WordPress дозволяє CSRF-атаки зі збереженим XSS

Плагін Special Feed Items WordPress до 1.0.1 має уразливість CSRF і збережений XSS, що загрожує безпеці сайту. Рекомендується оновлення та аудит безпеки.
CVE-2024-8051CVSS 5.4CMS

Уразливість у плагіні Special Feed Items для WordPress дозволяє CSRF-атаки зі збереженим XSS

Плагін Special Feed Items WordPress до 1.0.1 має уразливість CSRF і збережений XSS, що загрожує безпеці сайту. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
7.71%
Активно використовується
немає в KEV
Продукт
special feed items

Що відомо

Плагін Special Feed Items для WordPress версії до 1.0.1 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку змусити адміністратора додати збережений XSS-код.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого скрипту в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи CMS і довіру користувачів. Власникам інфраструктури слід врахувати ризики атак через плагіни, особливо з правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Special Feed Items від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до плагіна, зменшити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та посилити захист від CSRF. Пріоритетно слід розглянути заміну плагіна на більш безпечний аналог.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки