Уразливість CSRF у плагіні jQuery Hover Footnotes для WordPress
Плагін jQuery Hover Footnotes для WordPress має уразливість CSRF, що може призвести до збереженого XSS. Рекомендується перевірити оновлення та посилити безпеку сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін jQuery Hover Footnotes для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4 включно через відсутність або неправильну перевірку nonce у функції jqFootnotes_options_subpanel. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, що може призвести до збереженого Cross-Site Scripting (XSS) на сайті.
Бізнес-вплив
Уразливість дозволяє атакуючим змінювати налаштування плагіна без авторизації, що може призвести до впровадження шкідливого коду на сторінках сайту. Це створює ризик для всіх відвідувачів сайту, оскільки XSS-атаки можуть викрадати сесії, перенаправляти користувачів або виконувати інші шкідливі дії. Власникам сайтів слід врахувати потенційний вплив на безпеку користувачів та репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.