Уразливість Stored XSS у плагіні PIXNET для WordPress (CVE-2024-11338)
Плагін PIXNET для WordPress має уразливість Stored XSS через параметри 'gtm' і 'venue'. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PIXNET для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'gtm' та 'venue' у версіях до 2.9.10 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливий код, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном PIXNET ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PIXNET від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче підписника, ретельно перевіряйте та очищуйте вхідні дані, а також моніторьте журнали подій на предмет підозрілої активності. Плануйте пріоритетне оновлення плагіна для усунення вразливості.