Уразливість Reflected XSS у плагіні WP – Bulk SMS – by SMS.to для WordPress

Виявлено Reflected XSS у плагіні WP Bulk SMS для WordPress (до версії 1.0.12). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11434CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP – Bulk SMS – by SMS.to для WordPress

Виявлено Reflected XSS у плагіні WP Bulk SMS для WordPress (до версії 1.0.12). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
27.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP – Bulk SMS – by SMS.to для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'page' у версіях до 1.0.12 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів або виконання небажаних дій від їх імені, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити дані або зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій, що використовують параметр 'page', перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи безпеки, такі як веб-фаєрволи. Пріоритезуйте усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки