Уразливість LikeBot WordPress плагіна дозволяє CSRF-атаки зі збереженим XSS
LikeBot плагін WordPress до 0.85 має уразливість CSRF зі збереженим XSS, що загрожує безпеці сайту. Рекомендується оновлення та захист.
- CVSS
- 4.7 MEDIUM
- EPSS
- 10.5%
- Активно використовується
- немає в KEV
- Продукт
- likebot
Що відомо
Плагін LikeBot для WordPress версії до 0.85 не перевіряє CSRF у деяких місцях та не виконує належного очищення і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та даних. Це підвищує ризик компрометації системи, втрати довіри користувачів і потенційних фінансових збитків для власників інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LikeBot від розробника tommietott і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.