Вразливість XSS у плагіні WordPress Simple Certain Time to Show Content

Високорівнева вразливість XSS у плагіні WordPress Simple Certain Time to Show Content до версії 1.3.1 може загрожувати адміністраторам сайту.
CVE-2024-10152CVSS 7.1CMS

Вразливість XSS у плагіні WordPress Simple Certain Time to Show Content

Високорівнева вразливість XSS у плагіні WordPress Simple Certain Time to Show Content до версії 1.3.1 може загрожувати адміністраторам сайту.

CVSS
7.1 HIGH
EPSS
45.46%
Активно використовується
немає в KEV
Продукт
simple certain time to show content

Що відомо

Плагін WordPress Simple Certain Time to Show Content версії до 1.3.1 не очищує параметри перед відображенням на сторінці, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця вразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість з оцінкою CVSS 7.1 (висока) може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, зміни налаштувань або поширення шкідливого контенту через сайт.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple Certain Time to Show Content до останньої версії, в якій усунено цю вразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи з безпеки веб-додатків, такі як впровадження WAF та регулярний моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки