Уразливість у плагіні Review Ratings для WordPress дозволяє CSRF-атаки зі збереженим XSS
Плагін Review Ratings WordPress до 1.6 має уразливість CSRF та збереженого XSS, що може дозволити атаки від імені адміністратора. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.3%
- Активно використовується
- немає в KEV
- Продукт
- review ratings
Що відомо
Плагін Review Ratings для WordPress версії до 1.6 не перевіряє CSRF у деяких місцях та не виконує належної санітизації й екранування, що може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники сайтів на WordPress із встановленим плагіном Review Ratings повинні розглянути ризики компрометації та потенційного втручання у роботу сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Review Ratings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевірити журнали безпеки на ознаки атак та мінімізувати ризики шляхом зменшення експозиції плагіна. Також варто впровадити додаткові заходи захисту від CSRF і XSS.