Вразливість збереженого XSS у плагіні WP Cerber Security для WordPress

Вразливість збереженого XSS у плагіні WP Cerber Security для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2022-4712CVSS 7.2Web

Вразливість збереженого XSS у плагіні WP Cerber Security для WordPress

Вразливість збереженого XSS у плагіні WP Cerber Security для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
38.59%
Активно використовується
немає в KEV
Продукт
wp cerber security\, anti-spam \& malware scan

Що відомо

Плагін WP Cerber Security для WordPress версій до 9.1 включно має вразливість збереженого міжсайтового скриптингу (XSS) через параметр log при вході на сайт. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при доступі користувачів до зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію компанії та призвести до фінансових втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Cerber Security та встановити останні версії, які усувають цю вразливість. Якщо оновлення недоступні, слід обмежити доступ до функції входу, ретельно моніторити журнали подій на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу, наприклад, впровадження додаткових механізмів фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки