Уразливість у плагіні AMP for WP – прискорені мобільні сторінки (CVE-2024-0587)

Вразливість CVE-2024-0587 у плагіні AMP for WP дозволяє виконувати XSS-атаки через параметр 'disqus_name'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0587CVSS 6.1CMS

Уразливість у плагіні AMP for WP – прискорені мобільні сторінки (CVE-2024-0587)

Вразливість CVE-2024-0587 у плагіні AMP for WP дозволяє виконувати XSS-атаки через параметр 'disqus_name'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
36.22%
Активно використовується
немає в KEV
Продукт
accelerated mobile pages

Що відомо

Плагін AMP for WP для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) через параметр 'disqus_name' у версіях до 1.0.92.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, якщо користувач виконає певну дію, наприклад, клікне на шкідливе посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик атак через соціальну інженерію та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до параметра 'disqus_name', провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки