Уразливість Reflected XSS у плагіні Schema App Structured Data для WordPress

Виявлено Reflected XSS у плагіні Schema App Structured Data для WordPress до версії 2.2.4. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11279CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Schema App Structured Data для WordPress

Виявлено Reflected XSS у плагіні Schema App Structured Data для WordPress до версії 2.2.4. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
40.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schema App Structured Data для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.2.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Для власників сайтів на WordPress, що використовують цей плагін, існує ризик компрометації безпеки через виконання довільних скриптів у браузері користувачів. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на довіру користувачів і безпеку даних. Середній рівень загрози вимагає уваги для зниження потенційних ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Schema App Structured Data та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки