The iTracker360 plugin for WordPress is vulnerable to Cross-Site Request Forgery leading to Stored Cross-Site Scripting in all versions up to and including 2.2.0. This is due to missing nonce verification on the settings form submission and insufficient input sanitization combined with missing output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts via a forged request granted they can trick an administrator into performing an action such as clicking on a link.
The iTracker360 WordPress plugin versions up to 2.2.0 contain a CSRF vulnerability combined with stored XSS, allowing unauthenticated attackers to inject malicious scripts through forged requests. Attackers can trick administrators into clicking links to execute arbitrary code on affected WordPress sites.
ثغرة الأمان تؤثر على جميع إصدارات مكون iTracker360 حتى الإصدار 2.2.0 وتنتج عن غياب التحقق من nonce على نماذج الإعدادات وعدم كفاية تنظيف المدخلات. يمكن للمهاجمين استغلال هذه الثغرة لحقن برامج نصية ضارة مخزنة بشكل دائم في قاعدة البيانات.
يحتوي مكون iTracker360 في WordPress على ثغرة CSRF مدمجة مع XSS مخزن، مما يسمح للمهاجمين غير المصرح لهم بحقن برامج نصية ضارة. يمكن للمهاجمين خداع المسؤولين بالنقر على روابط لتنفيذ أكواد عشوائية على مواقع WordPress المتأثرة.
Update iTracker360 plugin to version 2.2.1 or later immediately. Implement WordPress security hardening by enforcing nonce verification on all form submissions, enabling input sanitization and output escaping, and restricting plugin access to trusted administrators only. Conduct security audit of WordPress installations using this plugin.
قم بتحديث مكون iTracker360 إلى الإصدار 2.2.1 أو أحدث فوراً. طبق تعزيز أمان WordPress من خلال فرض التحقق من nonce على جميع عمليات إرسال النماذج، وتفعيل تنظيف المدخلات والمخرجات، وتقييد وصول المكون للمسؤولين الموثوقين فقط. أجرِ تدقيق أمني لتثبيتات WordPress التي تستخدم هذا المكون.