Уразливість Reflected XSS у плагіні Hide My WP Ghost для WordPress

Вразливість Reflected XSS у плагіні Hide My WP Ghost дозволяє атакуючим впроваджувати скрипти через URL. Рекомендується оновити плагін та посилити безпеку.
CVE-2024-10825CVSS 6.1Web

Уразливість Reflected XSS у плагіні Hide My WP Ghost для WordPress

Вразливість Reflected XSS у плагіні Hide My WP Ghost дозволяє атакуючим впроваджувати скрипти через URL. Рекомендується оновити плагін та посилити безпеку.

CVSS
6.1 MEDIUM
EPSS
26.39%
Активно використовується
немає в KEV
Продукт
hide my wp ghost

Що відомо

Плагін Hide My WP Ghost для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через недостатню санітизацію URL у версіях до 5.3.01 включно. Зловмисники можуть змусити адміністратора виконати шкідливий скрипт, обманюючи його на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що можуть виконуватися в контексті адміністративної сесії. Це підвищує ризик компрометації облікових записів адміністраторів, викрадення сесій або зміни налаштувань сайту, що може призвести до порушення роботи вебресурсу та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hide My WP Ghost від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи фільтрації URL та переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики кліків по невідомих посиланнях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки