Уразливість CSRF зі збереженим XSS у плагіні Inquiry Form to Posts or Pages для WordPress
Плагін Inquiry Form to Posts or Pages WordPress версії 1.0 має уразливість CSRF, що веде до збереженого XSS. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Inquiry Form to Posts or Pages версії 1.0 для WordPress має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам через підроблений запит впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може дозволити атакуючим обійти автентифікацію адміністратора, впроваджуючи шкідливий код, який виконується у браузері адміністратора. Це може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту, що негативно впливає на безпеку та стабільність веб-ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.