Уразливість Reflected XSS у плагіні CLUEVO LMS для WordPress

Reflected XSS у плагіні CLUEVO LMS для WordPress до версії 1.13.2 дозволяє впроваджувати шкідливі скрипти через URL-параметри.
CVE-2024-11328CVSS 6.1Web

Уразливість Reflected XSS у плагіні CLUEVO LMS для WordPress

Reflected XSS у плагіні CLUEVO LMS для WordPress до версії 1.13.2 дозволяє впроваджувати шкідливі скрипти через URL-параметри.

CVSS
6.1 MEDIUM
EPSS
38.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CLUEVO LMS для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL-параметрів у версіях до 1.13.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках плагіна, що може призвести до викрадення сесій користувачів, фішингу або інших атак, що впливають на безпеку вебресурсу. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CLUEVO LMS і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак, а також інформувати користувачів про потенційні ризики. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків і мінімізувати вплив уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки