Уразливість Reflected XSS у плагіні Locatoraid Store Locator для WordPress

Плагін Locatoraid Store Locator до 3.9.24 має Reflected XSS у параметрі lpr-search, що загрожує безпеці адміністраторів WordPress.
CVE-2023-4476CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Locatoraid Store Locator для WordPress

Плагін Locatoraid Store Locator до 3.9.24 має Reflected XSS у параметрі lpr-search, що загрожує безпеці адміністраторів WordPress.

CVSS
6.1 MEDIUM
EPSS
34.46%
Активно використовується
немає в KEV
Продукт
locatoraid

Що відомо

Плагін Locatoraid Store Locator для WordPress версій до 3.9.24 не очищує параметр lpr-search перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Locatoraid може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до компрометації облікових записів або несанкціонованих дій у системі. Це створює ризики для безпеки вебсайту та даних, особливо якщо адміністратори мають розширені права доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Locatoraid Store Locator до версії 3.9.24 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки