Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress

Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'ays_faq_tab'. Оновіть плагін для захисту.
CVE-2024-11458CVSS 6.1Web

Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress

Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'ays_faq_tab'. Оновіть плагін для захисту.

CVSS
6.1 MEDIUM
EPSS
36.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FAQ Builder AYS для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'ays_faq_tab' у версіях до 1.7.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FAQ Builder AYS до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення та перевірити журнали на ознаки експлуатації. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки