Вразливість Reflected XSS у плагіні Premium Packages для WordPress

Плагін Premium Packages для WordPress має Reflected XSS у версіях до 5.9.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11225CVSS 6.1Web

Вразливість Reflected XSS у плагіні Premium Packages для WordPress

Плагін Premium Packages для WordPress має Reflected XSS у версіях до 5.9.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
40.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Premium Packages – Sell Digital Products Securely для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL у функції add_query_arg у версіях до 5.9.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через клік на посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням облікових даних або іншими атаками через браузер. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик атак на користувачів і може вплинути на довіру клієнтів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак і інформувати користувачів про потенційні ризики. Також варто розглянути використання додаткових засобів захисту від XSS, таких як веб-фільтри або WAF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки