Уразливість у плагіні AMP for WP – прискорені мобільні сторінки (CVE-2024-0587)
Вразливість CVE-2024-0587 у плагіні AMP for WP дозволяє виконувати XSS-атаки через параметр 'disqus_name'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.22%
- Активно використовується
- немає в KEV
- Продукт
- accelerated mobile pages
Що відомо
Плагін AMP for WP для WordPress має вразливість відображеного міжсайтового скриптингу (XSS) через параметр 'disqus_name' у версіях до 1.0.92.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, якщо користувач виконає певну дію, наприклад, клікне на шкідливе посилання.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик атак через соціальну інженерію та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AMP for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до параметра 'disqus_name', провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.