Уразливість CSRF і збережений XSS у плагіні Word 2 Cash для WordPress
Плагін Word 2 Cash для WordPress має уразливість CSRF, що веде до збереженого XSS у версіях до 0.9.2. Рекомендується перевірити оновлення та посилити захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Word 2 Cash для WordPress версій до 0.9.2 має уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS). Відсутність перевірки nonce та недостатня санітизація введених даних дозволяють неавторизованим зловмисникам виконувати довільний JavaScript у адмінпанелі.
Бізнес-вплив
Ця уразливість може дозволити атакуючим підробляти запити від імені адміністратора та впроваджувати шкідливий код, що виконується при перегляді сторінки налаштувань плагіна. Це створює ризики компрометації адміністративної панелі WordPress, потенційно призводячи до викрадення облікових даних або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, провести аудит логів на наявність підозрілих дій і розглянути можливість тимчасового відключення плагіна. Загалом, слід посилити перевірку вхідних даних і впровадити захист від CSRF.