Вразливість XSS у плагіні GTmetrix для WordPress (версії ≤ 0.4.6)

Виявлено серйозну XSS вразливість у плагіні GTmetrix для WordPress версій ≤ 0.4.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-32503CVSS 7.1CMS

Вразливість XSS у плагіні GTmetrix для WordPress (версії ≤ 0.4.6)

Виявлено серйозну XSS вразливість у плагіні GTmetrix для WordPress версій ≤ 0.4.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.1 HIGH
EPSS
30.51%
Активно використовується
немає в KEV
Продукт
gtmetrix

Що відомо

Виявлено уразливість відображеного міжсайтового скриптингу (Reflected XSS) у плагіні GTmetrix для WordPress версій 0.4.6 і нижче. Уразливість дозволяє неавторизованим користувачам виконувати шкідливий скрипт у браузері жертви.

Бізнес-вплив

Ця вразливість може призвести до викрадення сесій користувачів, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують GTmetrix, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GTmetrix і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки