Уразливість XSS у плагіні WordPress Jetpack 9.1 через параметр post_id

Вразливість відображеного XSS у плагіні WordPress Jetpack 9.1 дозволяє виконувати шкідливі скрипти через параметр post_id. Рекомендується оновлення та моніторинг.
CVE-2022-50958CVSS 5.1Web

Уразливість XSS у плагіні WordPress Jetpack 9.1 через параметр post_id

Вразливість відображеного XSS у плагіні WordPress Jetpack 9.1 дозволяє виконувати шкідливі скрипти через параметр post_id. Рекомендується оновлення та моніторинг.

CVSS
5.1 MEDIUM
EPSS
10.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Jetpack версії 9.1 містить вразливість відображеного міжсайтового скриптингу (XSS), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр post_id. Зловмисники можуть створювати спеціальні URL-адреси до grunion-form-view.php для виконання довільного JavaScript у браузерах жертв.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує викраденням сесій, підміною контенту або іншими атаками на клієнтську сторону. Власники сайтів на WordPress із встановленим Jetpack 9.1 повинні враховувати ризики компрометації користувацьких даних та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jetpack від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливого endpoint, переглянути журнали на предмет підозрілої активності та впровадити заходи зменшення впливу, наприклад, фільтрацію параметрів. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки