Уразливість Reflected XSS у плагіні G Web Pro Store Locator для WordPress

Плагін G Web Pro Store Locator для WordPress має уразливість Reflected XSS через параметр 'q'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11682CVSS 6.1Web

Уразливість Reflected XSS у плагіні G Web Pro Store Locator для WordPress

Плагін G Web Pro Store Locator для WordPress має уразливість Reflected XSS через параметр 'q'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін G Web Pro Store Locator для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр 'q' у версіях до 2.1 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, які впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні розглянути ризики для своїх користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна G Web Pro Store Locator та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити використання параметра 'q', впровадити додаткову фільтрацію введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки