Уразливість Reflected XSS у плагіні Broadcast для WordPress (до версії 51.01)

Reflected XSS у плагіні Broadcast WordPress до 51.01 дозволяє впровадження скриптів через параметр do_check. Вразливість стосується мультисайтів.
CVE-2024-11379CVSS 6.1Web

Уразливість Reflected XSS у плагіні Broadcast для WordPress (до версії 51.01)

Reflected XSS у плагіні Broadcast WordPress до 51.01 дозволяє впровадження скриптів через параметр do_check. Вразливість стосується мультисайтів.

CVSS
6.1 MEDIUM
EPSS
24.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broadcast для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'do_check' у всіх версіях до 51.01 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання. Уразливість стосується лише мультисайтових інсталяцій.

Бізнес-вплив

Для власників та адміністраторів мультисайтових WordPress-інсталяцій ця уразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Це підвищує ризик фішингових атак та втрати довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зниження потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broadcast від розробника та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ до мультисайтової функціональності, зменшіть експозицію сервісу, перегляньте журнали на предмет підозрілої активності та підвищте обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки