Уразливість XSS у плагіні WordPress Brute Force Protection до версії 2.2.6

Плагін WordPress Brute Force Protection має Reflected XSS у версіях до 2.2.6, що дозволяє впроваджувати шкідливі скрипти через URL.
CVE-2024-10869CVSS 6.1Web

Уразливість XSS у плагіні WordPress Brute Force Protection до версії 2.2.6

Плагін WordPress Brute Force Protection має Reflected XSS у версіях до 2.2.6, що дозволяє впроваджувати шкідливі скрипти через URL.

CVSS
6.1 MEDIUM
EPSS
36.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Brute Force Protection – Stop Brute Force Attacks має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.2.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду в браузері користувачів сайту, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress це означає підвищений ризик атак, які можуть вплинути на довіру користувачів та безпеку даних. ІТ-операторам слід оцінити використання цього плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями. Важливо також регулярно моніторити інформацію від розробників плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки