Уразливість CSRF і Stored XSS у плагіні WordPress Plugin Upgrade Time Out до версії 1.0
Плагін WordPress Plugin Upgrade Time Out до 1.0 має уразливість CSRF і Stored XSS, що дозволяє атаки через облікові записи адміністраторів.
- CVSS
- 6.3 MEDIUM
- EPSS
- 4.76%
- Активно використовується
- немає в KEV
- Продукт
- wordpress\/plugin upgrade time out plugin
Що відомо
Плагін WordPress Plugin Upgrade Time Out версії до 1.0 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду у браузері адміністратора сайту, що відкриває шлях до компрометації облікових записів та подальших атак на CMS. Це підвищує ризики витоку даних, зміни контенту та порушення роботи вебресурсу. Власники інфраструктури повинні врахувати потенційний вплив на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника felixker і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід зменшити експозицію вразливого плагіна та контролювати права доступу адміністраторів.