Уразливість Reflected XSS у плагіні NPS computy для WordPress

Плагін NPS computy для WordPress до версії 2.8.0 містить Reflected XSS через параметри data1 та data2. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11807CVSS 6.1CMS

Уразливість Reflected XSS у плагіні NPS computy для WordPress

Плагін NPS computy для WordPress до версії 2.8.0 містить Reflected XSS через параметри data1 та data2. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
20.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NPS computy для WordPress версії до 2.8.0 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри 'data1' та 'data2' через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до параметрів 'data1' та 'data2', впровадити додаткові механізми фільтрації та екранування вводу, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки