Уразливість Reflected XSS у плагіні ForumWP для WordPress

Плагін ForumWP для WordPress містить уразливість Reflected XSS до версії 2.1.2, що дозволяє впроваджувати шкідливі скрипти через URL-параметри.
CVE-2024-10879CVSS 6.1Web

Уразливість Reflected XSS у плагіні ForumWP для WordPress

Плагін ForumWP для WordPress містить уразливість Reflected XSS до версії 2.1.2, що дозволяє впроваджувати шкідливі скрипти через URL-параметри.

CVSS
6.1 MEDIUM
EPSS
31.29%
Активно використовується
немає в KEV
Продукт
forumwp

Що відомо

Плагін ForumWP для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL-параметрів у версіях до 2.1.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що загрожує компрометацією сесій, викраденням облікових даних або іншими атаками через браузер. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для форумів або обговорень.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ForumWP та застосувати їх, якщо вони доступні. За відсутності оновлень слід обмежити доступ до вразливих сторінок, ретельно контролювати журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна. Також варто інформувати користувачів про потенційні ризики та уникати переходів за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки