Уразливість XSS у плагіні WordPress WP24 Domain Check 1.6.2

Збережений XSS у плагіні WP24 Domain Check 1.6.2 дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр fieldnameDomain.
CVE-2021-47984CVSS 5.1Web

Уразливість XSS у плагіні WordPress WP24 Domain Check 1.6.2

Збережений XSS у плагіні WP24 Domain Check 1.6.2 дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр fieldnameDomain.

CVSS
5.1 MEDIUM
EPSS
8.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress WP24 Domain Check версії 1.6.2 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр fieldnameDomain. Ці скрипти виконуються у браузерах адміністраторів, які переглядають сторінку налаштувань плагіна.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту. Власники та оператори інфраструктури повинні врахувати ризики впливу на цілісність та конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP24 Domain Check від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до сторінки налаштувань плагіна, провести аудит журналів на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки