Уразливість Reflected XSS у плагіні WPCode для WordPress

Вразливість Reflected XSS у плагіні WPCode для WordPress до версії 2.0.13.1. Рекомендується оновлення для захисту сайту.
CVE-2023-3524CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WPCode для WordPress

Вразливість Reflected XSS у плагіні WPCode для WordPress до версії 2.0.13.1. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
40.97%
Активно використовується
немає в KEV
Продукт
wpcode

Що відомо

Плагін WPCode для WordPress версій до 2.0.13.1 не екранує URL-адреси перед виведенням у атрибутах, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS). Це створює ризик виконання шкідливого коду у браузері користувача.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати скрипти в контексті вебсайту, що потенційно веде до викрадення сесій, фішингу або інших атак на користувачів. Для власників сайтів на WordPress це означає підвищений ризик компрометації безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPCode до останньої версії, виправленої розробником. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій, що генерують URL, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки