Уразливість XSS у плагіні KAPlugins Google Fonts для WordPress (версії ≤ 3.0.0)

Виявлено серйозну XSS уразливість у плагіні KAPlugins Google Fonts для WordPress версій ≤ 3.0.0. Рекомендується оновлення та перевірка безпеки.
CVE-2023-34180CVSS 7.1CMS

Уразливість XSS у плагіні KAPlugins Google Fonts для WordPress (версії ≤ 3.0.0)

Виявлено серйозну XSS уразливість у плагіні KAPlugins Google Fonts для WordPress версій ≤ 3.0.0. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
29.73%
Активно використовується
немає в KEV
Продукт
free-google-fonts

Що відомо

Виявлено уразливість відображеного міжсайтового скриптингу (XSS) без автентифікації у плагіні KAPlugins Google Fonts для WordPress версій 3.0.0 і нижче. Зловмисники можуть використати цю вразливість для виконання шкідливого коду у браузерах користувачів.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру клієнтів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки