Вразливість Reflected XSS у плагіні Charitable для WordPress (CVE-2024-10876)
Вразливість Reflected XSS у плагіні Charitable для WordPress до версії 1.8.3 дозволяє впроваджувати шкідливі скрипти через URL без належного екранування.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Charitable для WordPress, версії до 1.8.3 включно, містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL при використанні функцій add_query_arg та remove_query_arg. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які можуть виконуватися при обмані користувача.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо для сайтів, що використовують плагін для збору пожертвувань.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Charitable від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, перегляду логів на предмет підозрілої активності та пріоритизації подальших дій з безпеки.