Уразливість XSS у плагіні WPAdverts – Classifieds Plugin для WordPress

Виявлено Reflected XSS у плагіні WPAdverts для WordPress до версії 2.1.7. Рекомендується оновлення для захисту від атак.
CVE-2024-10890CVSS 6.1Web

Уразливість XSS у плагіні WPAdverts – Classifieds Plugin для WordPress

Виявлено Reflected XSS у плагіні WPAdverts для WordPress до версії 2.1.7. Рекомендується оновлення для захисту від атак.

CVSS
6.1 MEDIUM
EPSS
43.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPAdverts – Classifieds Plugin для WordPress містить уразливість відбитого міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.1.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків. Середній рівень ризику вимагає своєчасного реагування для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPAdverts і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити зовнішній доступ до функцій, що використовують add_query_arg та remove_query_arg, провести аудит логів на ознаки експлуатації та інформувати користувачів про потенційні ризики. Загалом, варто застосувати загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки