Уразливість Reflected Cross-Site Scripting у плагіні Page Parts для WordPress

Виявлено уразливість Reflected XSS у плагіні Page Parts для WordPress до версії 1.4.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11360CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Page Parts для WordPress

Виявлено уразливість Reflected XSS у плагіні Page Parts для WordPress до версії 1.4.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
50.68%
Активно використовується
немає в KEV
Продукт
page parts

Що відомо

Плагін Page Parts для WordPress має уразливість Reflected Cross-Site Scripting через неправильне оброблення URL у функції remove_query_arg у версіях до 1.4.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних і довіру до вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією сесій, викраденням облікових даних або іншими атаками через браузер користувача. Це може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Page Parts від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Рекомендується також впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки