Вразливість Reflected XSS у плагіні pz-linkcard для WordPress
Вразливість CVE-2024-0672 у плагіні pz-linkcard WordPress дозволяє Reflected XSS-атаки на адміністраторів. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 39.39%
- Активно використовується
- немає в KEV
- Продукт
- pz-linkcard
Що відомо
Плагін pz-linkcard для WordPress версії до 2.5.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображуваної міжсайтової скриптової атаки (Reflected XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні pz-linkcard може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що загрожує компрометацією облікових записів та контролю над сайтом. Це створює ризики для безпеки веб-інфраструктури та може призвести до витоку даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації вразливості та застосувати загальні заходи зменшення ризиків, такі як використання веб-аплікаційних фаєрволів і регулярний моніторинг безпеки.