Уразливість XSS у плагіні Advanced AJAX Product Filters для WordPress

Виявлено XSS у плагіні Advanced AJAX Product Filters WordPress через неналежну обробку 'term_id'. Рекомендується оновлення та перевірка безпеки.
CVE-2021-24432CVSS 6.1CMS

Уразливість XSS у плагіні Advanced AJAX Product Filters для WordPress

Виявлено XSS у плагіні Advanced AJAX Product Filters WordPress через неналежну обробку 'term_id'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
36.69%
Активно використовується
немає в KEV
Продукт
advanced ajax product filters

Що відомо

Плагін Advanced AJAX Product Filters для WordPress має вразливість, пов’язану з відсутністю санітизації параметра 'term_id' у POST-запитах, що призводить до відбитого Cross-Site Scripting (XSS). Ця проблема може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.

Бізнес-вплив

Вразливість може бути використана для викрадення сесій, підміни контенту або інших атак через браузер користувача, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функції, що приймає параметр 'term_id', провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися принципів мінімізації впливу та моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки