Уразливість Reflected XSS у плагіні AWeber Forms для WordPress

Вразливість Reflected XSS у плагіні AWeber Forms (до версії 2.5.7) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновити плагін та посилити безпеку сайту.
CVE-2024-11325CVSS 5.2Web

Уразливість Reflected XSS у плагіні AWeber Forms для WordPress

Вразливість Reflected XSS у плагіні AWeber Forms (до версії 2.5.7) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновити плагін та посилити безпеку сайту.

CVSS
5.2 MEDIUM
EPSS
57.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AWeber Forms by Optin Cat для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.5.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим плагіном це означає підвищений ризик атак соціальної інженерії та втрати довіри користувачів. Своєчасне виявлення та усунення уразливості є критично важливими для збереження безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AWeber Forms і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до уразливих функцій, впровадити додаткові механізми фільтрації та моніторингу трафіку, а також перевірити журнали на предмет підозрілої активності. Важливо інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки