Уразливість CSRF до збереженого XSS у плагіні WP-Walla для WordPress
Плагін WP-Walla для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливі скрипти через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Walla для WordPress у версіях до 0.5.3.5 включно має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce на сторінці налаштувань та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти через підроблені запити, якщо адміністратор виконає дію, наприклад, клікне на посилання.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що може призвести до викрадення сесій, зміни налаштувань або інших шкідливих дій. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних облікових записів та порушення цілісності сайту. Середній рівень серйозності вказує на необхідність своєчасного реагування для запобігання можливим атакам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Walla та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до сторінки налаштувань, впровадити додаткові механізми перевірки запитів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.