Уразливість у плагіні Review Ratings для WordPress дозволяє CSRF-атаки зі збереженим XSS

Плагін Review Ratings WordPress до 1.6 має уразливість CSRF та збереженого XSS, що може дозволити атаки від імені адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8052CVSS 6.1CMS

Уразливість у плагіні Review Ratings для WordPress дозволяє CSRF-атаки зі збереженим XSS

Плагін Review Ratings WordPress до 1.6 має уразливість CSRF та збереженого XSS, що може дозволити атаки від імені адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
9.3%
Активно використовується
немає в KEV
Продукт
review ratings

Що відомо

Плагін Review Ratings для WordPress версії до 1.6 не перевіряє CSRF у деяких місцях та не виконує належної санітизації й екранування, що може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Власники сайтів на WordPress із встановленим плагіном Review Ratings повинні розглянути ризики компрометації та потенційного втручання у роботу сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Review Ratings від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевірити журнали безпеки на ознаки атак та мінімізувати ризики шляхом зменшення експозиції плагіна. Також варто впровадити додаткові заходи захисту від CSRF і XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки