Уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress до версії 1.1.9. Рекомендується оновлення та посилення захисту.
CVE-2024-8085CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні PeoplePond для WordPress до версії 1.1.9. Рекомендується оновлення та посилення захисту.

CVSS
6.1 MEDIUM
EPSS
4.04%
Активно використовується
немає в KEV
Продукт
peoplepond

Що відомо

Плагін PeoplePond для WordPress версії до 1.1.9 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів і адміністратори повинні врахувати ризики компрометації облікових записів та потенційного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PeoplePond від розробника solidcode і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки