Уразливість Reflected XSS у плагіні WP Crowdfunding до версії 2.1.9

Вразливість Reflected XSS у плагіні WP Crowdfunding до 2.1.9 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2023-6161CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP Crowdfunding до версії 2.1.9

Вразливість Reflected XSS у плагіні WP Crowdfunding до 2.1.9 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
34.41%
Активно використовується
немає в KEV
Продукт
wp crowdfunding

Що відомо

Плагін WP Crowdfunding для WordPress до версії 2.1.9 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP Crowdfunding може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призводить до викрадення сесій, зміни налаштувань або компрометації сайту. Це підвищує ризики для безпеки веб-ресурсу, особливо якщо плагін використовується на сайтах з важливими даними або великою кількістю користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін WP Crowdfunding до останньої версії, в якій ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності на ознаки зловмисної активності та застосовувати загальні практики безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки