Уразливість Reflected XSS у плагіні Namaste! LMS для WordPress

Виявлено Reflected XSS у плагіні Namaste! LMS до версії 2.6.1.1. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2023-4602CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Namaste! LMS для WordPress

Виявлено Reflected XSS у плагіні Namaste! LMS до версії 2.6.1.1. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
48.1%
Активно використовується
немає в KEV
Продукт
namaste\! lms

Що відомо

Плагін Namaste! LMS для WordPress версій до 2.6.1.1 включно має уразливість Reflected Cross-Site Scripting через параметр 'course_id' через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру користувачів. Для власників сайтів на WordPress із встановленим Namaste! LMS це означає підвищений ризик фішингових атак та компрометації сесій. ІТ-операторам слід врахувати потенційний вплив на безпеку веб-ресурсів і пріоритезувати оновлення або інші заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Namaste! LMS від розробника kibokolabs і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до параметра 'course_id', впровадити додаткові механізми фільтрації та моніторити журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки