Уразливість Reflected XSS у плагіні Advanced Schedule Posts для WordPress

Виявлено Reflected XSS у плагіні Advanced Schedule Posts для WordPress до версії 2.1.8. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-0249CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Advanced Schedule Posts для WordPress

Виявлено Reflected XSS у плагіні Advanced Schedule Posts для WordPress до версії 2.1.8. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.1 HIGH
EPSS
18.2%
Активно використовується
немає в KEV
Продукт
advanced schedule posts

Що відомо

Плагін Advanced Schedule Posts для WordPress версії до 2.1.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністраторів, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації вебсайту та впливає на безпеку інфраструктури WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Schedule Posts від розробника hijiriworld та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими правами, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення впливу XSS-атак, такі як використання веб-фільтрів та політик безпеки контенту (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки