Вразливість XSS у плагіні Automate Hub Free для WordPress (CVE-2024-11377)

CVE-2024-11377: Відображений XSS у плагіні Automate Hub Free для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id'.
CVE-2024-11377CVSS 6.1Web

Вразливість XSS у плагіні Automate Hub Free для WordPress (CVE-2024-11377)

CVE-2024-11377: Відображений XSS у плагіні Automate Hub Free для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id'.

CVSS
6.1 MEDIUM
EPSS
37.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Automate Hub Free від Sperse.IO для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'id' у версіях до 1.7.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від Sperse.IO та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки