Вразливість Reflected XSS у плагінах Post Status Notifier Lite та Premium для WordPress

Вразливість Reflected XSS у плагінах Post Status Notifier Lite та Premium для WordPress до версії 1.11.6. Рекомендації щодо захисту.
CVE-2024-10048CVSS 6.1Web

Вразливість Reflected XSS у плагінах Post Status Notifier Lite та Premium для WordPress

Вразливість Reflected XSS у плагінах Post Status Notifier Lite та Premium для WordPress до версії 1.11.6. Рекомендації щодо захисту.

CVSS
6.1 MEDIUM
EPSS
21.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Post Status Notifier Lite та Premium для WordPress до версії 1.11.6 включно мають вразливість Reflected Cross-Site Scripting через параметр 'page' через недостатню санітизацію введених даних. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що загрожує компрометацією сесій, викраденням даних або іншим небажаним діям. Для власників сайтів на WordPress це означає підвищений ризик атак через плагіни, що може вплинути на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Post Status Notifier Lite та Premium і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'page', зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки