Уразливість Reflected Cross-Site Scripting у плагіні TWChat для WordPress

Плагін TWChat для WordPress має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11374CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні TWChat для WordPress

Плагін TWChat для WordPress має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
19.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін TWChat для WordPress версії до 4.0.4 включно має уразливість Reflected Cross-Site Scripting через неправильне оброблення URL-параметрів. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TWChat від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки на ознаки атак і інформувати користувачів про потенційні ризики. Також варто розглянути використання веб-аплікаційного фаєрволу для блокування підозрілих запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки