Вразливість XSS у плагіні Automate Hub Free для WordPress (CVE-2024-11377)
CVE-2024-11377: Відображений XSS у плагіні Automate Hub Free для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Automate Hub Free від Sperse.IO для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'id' у версіях до 1.7.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від Sperse.IO та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків.