Вразливість CVE-2024-11638 у плагіні gtbabel для WordPress
Вразливість у плагіні gtbabel дозволяє викрадення куків користувачів WordPress. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 40.64%
- Активно використовується
- немає в KEV
- Продукт
- gtbabel
Що відомо
Плагін gtbabel для WordPress версій до 6.6.9 не перевіряє, чи URL для аналізу коду належить блогу, що дозволяє неавторизованим зловмисникам отримувати куки користувачів, включно з адміністраторами, через примусове відкриття спеціально сформованого URL.
Бізнес-вплив
Ця вразливість може призвести до викрадення сесійних куків користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress з встановленим плагіном gtbabel повинні розглянути можливі наслідки компрометації облікових записів та потенційні втрати контролю над ресурсом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін gtbabel до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції аналізу URL, переглянути журнали доступу на предмет підозрілих запитів та мінімізувати ризики шляхом обмеження прав користувачів. Також варто регулярно перевіряти оновлення від розробника та впроваджувати їх якнайшвидше.