Уразливість відображеного XSS у плагіні Advanced Form Integration для WordPress

Виявлено відображений XSS у плагіні Advanced Form Integration для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-10877CVSS 6.1Web

Уразливість відображеного XSS у плагіні Advanced Form Integration для WordPress

Виявлено відображений XSS у плагіні Advanced Form Integration для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
43.24%
Активно використовується
немає в KEV
Продукт
advanced form integration

Що відомо

Плагін Advanced Form Integration для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неналежне екранування URL при використанні функцій add_query_arg та remove_query_arg у версіях до 1.92.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення облікових даних або поширення шкідливого коду серед відвідувачів сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Form Integration та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки