Вразливість XSS у плагіні WPFunnels для WordPress та WooCommerce (CVE-2024-10792)

Вразливість відображеного XSS у плагіні WPFunnels для WordPress та WooCommerce, усунена у версії 3.5.5. Рекомендується оновлення для безпеки сайту.
CVE-2024-10792CVSS 6.1Web

Вразливість XSS у плагіні WPFunnels для WordPress та WooCommerce (CVE-2024-10792)

Вразливість відображеного XSS у плагіні WPFunnels для WordPress та WooCommerce, усунена у версії 3.5.5. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
44.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFunnels для WordPress та WooCommerce має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'post_id' у версіях до 3.5.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з плагіном WPFunnels повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується для комерційних цілей.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPFunnels до версії 3.5.5 або новішої, де вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до уразливих параметрів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки