Уразливість XSS у плагіні WPFunnels для WordPress

Виявлено критичну уразливість XSS у плагіні WPFunnels для WordPress версій до 2.7.16. Рекомендується оновлення для захисту сайту.
CVE-2023-37977CVSS 7.1CMS

Уразливість XSS у плагіні WPFunnels для WordPress

Виявлено критичну уразливість XSS у плагіні WPFunnels для WordPress версій до 2.7.16. Рекомендується оновлення для захисту сайту.

CVSS
7.1 HIGH
EPSS
30.55%
Активно використовується
немає в KEV
Продукт
wpfunnels

Що відомо

Виявлено уразливість відображеного міжсайтового скриптингу (XSS) без автентифікації у плагіні WPFunnels Team Drag & Drop Sales Funnel Builder для WordPress версій до 2.7.16 включно. Ця вразливість може дозволити зловмисникам виконувати шкідливий код у браузерах користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін WPFunnels, ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду. Це може негативно вплинути на довіру клієнтів та безпеку даних, а також призвести до репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки