Уразливість XSS у плагіні Financial Stocks & Crypto Market Data для WordPress

Виявлено Reflected XSS у плагіні Financial Stocks & Crypto Market Data для WordPress до версії 1.10.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11690CVSS 6.1CMS

Уразливість XSS у плагіні Financial Stocks & Crypto Market Data для WordPress

Виявлено Reflected XSS у плагіні Financial Stocks & Crypto Market Data для WordPress до версії 1.10.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
27.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Financial Stocks & Crypto Market Data для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'e' у версіях до 1.10.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з важливою інформацією або фінансовими операціями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки