Уразливість Reflected XSS у плагіні Travelpayouts для WordPress

Виявлено Reflected XSS у плагіні Travelpayouts для WordPress до версії 1.1.14, що загрожує безпеці адміністраторів сайту.
CVE-2023-5932CVSS 4.8CMS

Уразливість Reflected XSS у плагіні Travelpayouts для WordPress

Виявлено Reflected XSS у плагіні Travelpayouts для WordPress до версії 1.1.14, що загрожує безпеці адміністраторів сайту.

CVSS
4.8 MEDIUM
EPSS
24.14%
Активно використовується
немає в KEV
Продукт
travelpayouts

Що відомо

Плагін Travelpayouts для WordPress версій до 1.1.14 не очищує належним чином параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Travelpayouts може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів або несанкціонованих дій. Це підвищує ризики безпеки для вебресурсу, особливо якщо плагін використовується на сайтах з важливою інформацією або великою кількістю користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Travelpayouts до версії 1.1.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на ознаки атак і розглянути застосування додаткових заходів захисту, таких як веб-фаєрволи. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки