Уразливість Stored Cross-Site Scripting у плагіні WordPress Visitors

Виявлено уразливість Stored XSS у плагіні WordPress Visitors до версії 1.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2022-4541CVSS 7.2Web

Уразливість Stored Cross-Site Scripting у плагіні WordPress Visitors

Виявлено уразливість Stored XSS у плагіні WordPress Visitors до версії 1.0. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
7.2 HIGH
EPSS
35.85%
Активно використовується
немає в KEV
Продукт
wordpress visitors

Що відомо

Плагін WordPress Visitors версії до 1.0 включно має уразливість Stored Cross-Site Scripting через недостатню санітаризацію та екранування HTTP-заголовків. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні сторінки nm_visitor.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до сторінки nm_visitor, ретельно перевірити журнали на ознаки атак і впровадити додаткові заходи фільтрації HTTP-заголовків. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки