Уразливість Reflected Cross-Site Scripting у плагіні Parsi Date для WordPress

Плагін Parsi Date для WordPress має уразливість Reflected XSS до версії 5.1.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11032CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Parsi Date для WordPress

Плагін Parsi Date для WordPress має уразливість Reflected XSS до версії 5.1.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
36.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Parsi Date для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 5.1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через клік на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до компрометації сесій або викрадення облікових даних. Власникам сайтів слід оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Parsi Date від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки