Уразливість Cross-Site Scripting у плагіні Fattura24 для WordPress

Плагін Fattura24 до 6.2.8 має уразливість відображеного XSS через недостатню обробку параметра 'id'. Рекомендується оновлення для безпеки сайту.
CVE-2023-5211CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Fattura24 для WordPress

Плагін Fattura24 до 6.2.8 має уразливість відображеного XSS через недостатню обробку параметра 'id'. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
32.22%
Активно використовується
немає в KEV
Продукт
fattura24

Що відомо

Плагін Fattura24 для WordPress версій до 6.2.8 не очищує параметр 'id' перед виведенням на сторінку, що призводить до вразливості відображеного Cross-Site Scripting (XSS). Це може дозволити зловмисникам виконувати шкідливий код у браузері користувача.

Бізнес-вплив

Вразливість XSS у плагіні Fattura24 може бути використана для викрадення сесій користувачів, зміни вмісту сторінок або перенаправлення на шкідливі ресурси. Це створює ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, і може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Fattura24 до версії 6.2.8 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до параметра 'id', переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки вебдодатків для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки