Вразливість XSS у плагіні WPFunnels для WordPress та WooCommerce (CVE-2024-10792)
Вразливість відображеного XSS у плагіні WPFunnels для WordPress та WooCommerce, усунена у версії 3.5.5. Рекомендується оновлення для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 44.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPFunnels для WordPress та WooCommerce має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'post_id' у версіях до 3.5.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з плагіном WPFunnels повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується для комерційних цілей.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPFunnels до версії 3.5.5 або новішої, де вразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до уразливих параметрів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.