Уразливість CSRF і Stored XSS у плагіні WordPress babeiz

Плагін WordPress babeiz до 1.1.5 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративний доступ. Рекомендується оновлення та посилення захисту.
CVE-2024-8095CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні WordPress babeiz

Плагін WordPress babeiz до 1.1.5 має уразливість CSRF і Stored XSS, що дозволяє атаки через адміністративний доступ. Рекомендується оновлення та посилення захисту.

CVSS
6.1 MEDIUM
EPSS
4.04%
Активно використовується
немає в KEV
Продукт
babeiz

Що відомо

Плагін WordPress babeiz версії до 1.1.5 не має перевірки CSRF у деяких місцях та відсутня належна санітизація і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном babeiz існує ризик компрометації адміністративної панелі через збережені XSS-атаки. Це може призвести до викрадення сесій, зміни контенту або подальшого поширення шкідливого коду, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна babeiz від розробника ryanchristenson і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на ознаки атак, а також впровадити додаткові заходи захисту від CSRF і XSS, наприклад, використання плагінів безпеки та регулярний аудит коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки