Уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress
Виявлено уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress до версії 1.1.9. Рекомендується оновлення та посилення захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.04%
- Активно використовується
- немає в KEV
- Продукт
- peoplepond
Що відомо
Плагін PeoplePond для WordPress версії до 1.1.9 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів і адміністратори повинні врахувати ризики компрометації облікових записів та потенційного впливу на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PeoplePond від розробника solidcode і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.