Уразливість Reflected XSS у плагіні AMP for WP – Accelerated Mobile Pages

Виявлено Reflected XSS у плагіні AMP for WP для WordPress через параметр disqus_name. Рекомендується оновлення та додаткова валідація введених даних.
CVE-2024-11254CVSS 6.1CMS

Уразливість Reflected XSS у плагіні AMP for WP – Accelerated Mobile Pages

Виявлено Reflected XSS у плагіні AMP for WP для WordPress через параметр disqus_name. Рекомендується оновлення та додаткова валідація введених даних.

CVSS
6.1 MEDIUM
EPSS
19.92%
Активно використовується
немає в KEV
Продукт
accelerated mobile pages

Що відомо

Плагін AMP for WP – Accelerated Mobile Pages для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр disqus_name у версіях до 1.1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при обмані користувача, наприклад, через клік на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це створює ризик втрати довіри користувачів і потенційних фінансових втрат через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AMP for WP і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до параметра disqus_name, впровадити додаткову валідацію введених даних, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки