Уразливість Reflected XSS у плагіні Intro Tour Tutorial DeepPresentation для WordPress

Плагін Intro Tour Tutorial DeepPresentation для WordPress уразливий до Reflected XSS через параметр 'tab'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11466CVSS 6.1Web

Уразливість Reflected XSS у плагіні Intro Tour Tutorial DeepPresentation для WordPress

Плагін Intro Tour Tutorial DeepPresentation для WordPress уразливий до Reflected XSS через параметр 'tab'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
28.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Intro Tour Tutorial DeepPresentation для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'tab' у версіях до 6.5.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress із цим плагіном повинні оцінити ризики та вжити заходів для захисту користувачів і збереження репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'tab', впровадити додаткову валідацію та санітизацію введених даних, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки