Уразливість CSRF і XSS у плагіні JavaScript Logic для WordPress

Плагін JavaScript Logic для WordPress має уразливість CSRF і XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8090CVSS 6.1CMS

Уразливість CSRF і XSS у плагіні JavaScript Logic для WordPress

Плагін JavaScript Logic для WordPress має уразливість CSRF і XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
5.26%
Активно використовується
немає в KEV
Продукт
javascript-logic

Що відомо

Плагін JavaScript Logic для WordPress версії до 0.1 не перевіряє CSRF у деяких місцях та не виконує належної санітизації і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном JavaScript Logic існує ризик компрометації адміністративної сесії через збережені XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або впровадження шкідливого коду, що негативно вплине на безпеку та репутацію ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити пильність щодо CSRF та XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки