Уразливість Reflected XSS у плагіні ContestsWP для WordPress

Плагін ContestsWP для WordPress має Reflected XSS у версіях до 2.0.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11456CVSS 6.1Web

Уразливість Reflected XSS у плагіні ContestsWP для WordPress

Плагін ContestsWP для WordPress має Reflected XSS у версіях до 2.0.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
34.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Run Contests, Raffles, and Giveaways with ContestsWP для WordPress має уразливість Reflected Cross-Site Scripting через неправильне екранування URL при використанні add_query_arg у версіях до 2.0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку даних та довіру до вебсайту. Це може спричинити крадіжку сесій, викрадення облікових даних або інші атаки, що негативно впливають на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ContestsWP та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак, а також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки