Уразливість Reflected XSS у плагіні Splash Sync для WordPress (CVE-2024-11368)
Виявлено Reflected XSS у плагіні Splash Sync для WordPress до версії 2.0.7. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 30.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Splash Sync для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні add_query_arg у версіях до 2.0.7 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх натиснути на спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників інфраструктури це означає потенційні ризики компрометації сесій, викрадення даних або поширення шкідливого коду через сайт. Середній рівень критичності вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Splash Sync і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до уразливих функцій, впровадити додаткові заходи фільтрації та моніторингу трафіку, а також переглянути журнали на предмет підозрілої активності. Рекомендується також інформувати користувачів про потенційні ризики та уникати натискання підозрілих посилань.