Уразливість CSRF і XSS у плагіні JavaScript Logic для WordPress
Плагін JavaScript Logic для WordPress має уразливість CSRF і XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.26%
- Активно використовується
- немає в KEV
- Продукт
- javascript-logic
Що відомо
Плагін JavaScript Logic для WordPress версії до 0.1 не перевіряє CSRF у деяких місцях та не виконує належної санітизації і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном JavaScript Logic існує ризик компрометації адміністративної сесії через збережені XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або впровадження шкідливого коду, що негативно вплине на безпеку та репутацію ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити пильність щодо CSRF та XSS-атак.