Уразливість Reflected XSS у плагіні Custom CSS, JS & PHP для WordPress
CVE-2024-11330: Reflected XSS у плагіні Custom CSS, JS & PHP для WordPress до версії 2.3.0. Рекомендації щодо безпеки та оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom CSS, JS & PHP для WordPress до версії 2.3.0 містить уразливість Reflected Cross-Site Scripting через неправильне оброблення URL-параметрів. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, зміни контенту сторінок або інших небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити використання плагіна або його функцій, що обробляють URL-параметри, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та підвищення обізнаності користувачів.