Уразливість відображеного XSS у плагіні Kudos Donations для WordPress

Виявлено відображену XSS у плагіні Kudos Donations для WordPress (до версії 3.2.9). Рекомендується оновлення та заходи безпеки.
CVE-2024-11684CVSS 6.1Web

Уразливість відображеного XSS у плагіні Kudos Donations для WordPress

Виявлено відображену XSS у плагіні Kudos Donations для WordPress (до версії 3.2.9). Рекомендується оновлення та заходи безпеки.

CVSS
6.1 MEDIUM
EPSS
32.44%
Активно використовується
немає в KEV
Продукт
kudos donations

Що відомо

Плагін Kudos Donations для WordPress має уразливість відображеного міжсайтового скриптингу (XSS) через параметр 's' у версіях до 3.2.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для обробки платежів або пожертв.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kudos Donations від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 's', впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки