Уразливість CSRF і Stored XSS у плагіні WordPress Contact Us від lordlinus
Плагін Contact Us для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через облікові записи адміністраторів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.1%
- Активно використовується
- немає в KEV
- Продукт
- contact us
Що відомо
Плагін Contact Us від lordlinus для WordPress версії до 2.6 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може спричинити компрометацію адміністративного контролю, втрату даних або поширення шкідливого ПЗ. Власникам сайтів на WordPress слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Us від lordlinus та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, зменшити вплив CSRF-атак (наприклад, через додаткові плагіни безпеки), переглянути журнали на предмет підозрілої активності та підвищити увагу до безпеки веб-сайту.