Вразливість Reflected XSS у плагіні wpForo Forum для WordPress

Вразливість Reflected XSS у плагіні wpForo Forum до версії 2.1.9 може дозволити атаки через браузер користувача. Рекомендується оновлення плагіна.
CVE-2023-2309CVSS 6.1CMS

Вразливість Reflected XSS у плагіні wpForo Forum для WordPress

Вразливість Reflected XSS у плагіні wpForo Forum до версії 2.1.9 може дозволити атаки через браузер користувача. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
54.17%
Активно використовується
немає в KEV
Продукт
wpforo forum

Що відомо

Плагін wpForo Forum для WordPress версій до 2.1.9 у режимі налагодження не екранує деякі параметри запитів, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.

Бізнес-вплив

Вразливість Reflected XSS може бути використана для викрадення сесій користувачів, фішингу або інших атак, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики, особливо якщо режим налагодження увімкнено.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wpForo Forum до версії 2.1.9 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід вимкнути режим налагодження та обмежити доступ до плагіна. Також варто перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки