Уразливість Cross-Site Scripting у плагіні System Dashboard WordPress

Плагін System Dashboard WordPress до 2.8.15 має уразливість XSS, що дозволяє неавторизованим користувачам виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-11107CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні System Dashboard WordPress

Плагін System Dashboard WordPress до 2.8.15 має уразливість XSS, що дозволяє неавторизованим користувачам виконувати атаки. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
25.78%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress версій до 2.8.15 не очищує та не екранує деякі параметри при виведенні на сторінці, що дозволяє неавторизованим користувачам виконувати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну вмісту сторінок або інші атаки, що впливають на довіру користувачів та безпеку вебресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, повинні врахувати можливі ризики для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін System Dashboard до версії 2.8.15 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, ретельно перевіряти журнали безпеки на ознаки атак XSS та застосовувати загальні заходи з безпеки вебсайтів, такі як використання WAF і регулярний аудит плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки