Уразливість XSS у плагіні WordPress adivaha Travel 2.3 через параметр isMobile

Виявлено відображену XSS у плагіні adivaha Travel 2.3 для WordPress через параметр isMobile. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2023-54358CVSS 5.1CMS

Уразливість XSS у плагіні WordPress adivaha Travel 2.3 через параметр isMobile

Виявлено відображену XSS у плагіні adivaha Travel 2.3 для WordPress через параметр isMobile. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
5.1 MEDIUM
EPSS
17.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін adivaha Travel 2.3 для WordPress містить відображену вразливість міжсайтового скриптингу (XSS), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр isMobile. Зловмисники можуть створювати шкідливі URL з JavaScript у параметрі isMobile на кінцевій точці /mobile-app/v3/, що призводить до виконання довільного коду у браузерах жертв.

Бізнес-вплив

Ця вразливість може призвести до викрадення сесійних токенів або облікових даних користувачів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації облікових записів та потенційних подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна adivaha Travel від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до вразливого кінцевого пункту, впровадити фільтрацію вхідних параметрів, переглянути журнали на предмет підозрілої активності та підвищити пріоритет реагування на подібні інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки