Уразливість CSRF і Stored XSS у плагіні mm-breaking news для WordPress

Плагін mm-breaking news WordPress до 0.7.9 має уразливість CSRF і Stored XSS, що може дозволити атаки через адміністративну панель.
CVE-2024-8054CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні mm-breaking news для WordPress

Плагін mm-breaking news WordPress до 0.7.9 має уразливість CSRF і Stored XSS, що може дозволити атаки через адміністративну панель.

CVSS
6.1 MEDIUM
EPSS
10.07%
Активно використовується
немає в KEV
Продукт
mm-breaking news

Що відомо

Плагін mm-breaking news для WordPress версії до 0.7.9 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку змусити адміністратора додати збережений XSS-код.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого скрипту в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та даних. Це може вплинути на довіру користувачів і призвести до компрометації системи управління контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна mm-breaking news від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки