Уразливість Cross-Site Scripting у плагіні WordPress tour master

Виявлено уразливість Cross-Site Scripting у плагіні tour master для WordPress до версії 5.3.4. Рекомендується оновлення для захисту сайту.
CVE-2024-11356CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні WordPress tour master

Виявлено уразливість Cross-Site Scripting у плагіні tour master для WordPress до версії 5.3.4. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
27.36%
Активно використовується
немає в KEV
Продукт
tour master

Що відомо

Плагін WordPress tour master версій до 5.3.4 не очищує та не екранує деякі параметри при виведенні на сторінку, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на базі WordPress із встановленим tour master повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін tour master до версії 5.3.4 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та застосувати заходи зменшення впливу, такі як фільтрація вхідних даних та моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки