Вразливість Reflected XSS у плагіні pz-linkcard для WordPress

Вразливість CVE-2024-0672 у плагіні pz-linkcard WordPress дозволяє Reflected XSS-атаки на адміністраторів. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-0672CVSS 7.1CMS

Вразливість Reflected XSS у плагіні pz-linkcard для WordPress

Вразливість CVE-2024-0672 у плагіні pz-linkcard WordPress дозволяє Reflected XSS-атаки на адміністраторів. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
39.39%
Активно використовується
немає в KEV
Продукт
pz-linkcard

Що відомо

Плагін pz-linkcard для WordPress версії до 2.5.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображуваної міжсайтової скриптової атаки (Reflected XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні pz-linkcard може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що загрожує компрометацією облікових записів та контролю над сайтом. Це створює ризики для безпеки веб-інфраструктури та може призвести до витоку даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації вразливості та застосувати загальні заходи зменшення ризиків, такі як використання веб-аплікаційних фаєрволів і регулярний моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки