CVE-2024-10825: podatność Reflected Cross-Site Scripting w wtyczce Hide My WP Ghost

Podatność Reflected XSS w wtyczce Hide My WP Ghost do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10825CVSS 6.1Web

CVE-2024-10825: podatność Reflected Cross-Site Scripting w wtyczce Hide My WP Ghost

Podatność Reflected XSS w wtyczce Hide My WP Ghost do WordPressa umożliwia ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
26.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide my wp ghost

Co wiadomo

Wtyczka Hide My WP Ghost – Security & Firewall dla WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez URL we wszystkich wersjach do 5.3.01 włącznie, z powodu niewystarczającej sanitizacji i ucieczki danych wejściowych. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się, jeśli uda mu się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wykonanie złośliwych skryptów w kontekście konta administratora WordPressa, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub eskalacji uprawnień. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa swoich serwisów internetowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hide My WP Ghost u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawki. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz edukować administratorów w zakresie rozpoznawania podejrzanych linków i unikania ich klikania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS