Вразливість збереженого XSS у WP ERP до версії 1.13.1

Вразливість Stored XSS у плагіні WP ERP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'api_key'.
CVE-2024-0609CVSS 7.2Web

Вразливість збереженого XSS у WP ERP до версії 1.13.1

Вразливість Stored XSS у плагіні WP ERP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'api_key'.

CVSS
7.2 HIGH
EPSS
42.28%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

Плагін WP ERP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'api_key' у версіях до 1.13.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки даних і цілісності систем, особливо для організацій, що використовують WP ERP для управління HR та бухгалтерією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до параметра 'api_key', провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію плагіна в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки