Вразливість XSS у плагіні Pingmeter Uptime Monitoring для WordPress

Плагін Pingmeter Uptime Monitoring для WordPress уразливий до Reflected XSS через параметр '_wpnonce'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11808CVSS 6.1Web

Вразливість XSS у плагіні Pingmeter Uptime Monitoring для WordPress

Плагін Pingmeter Uptime Monitoring для WordPress уразливий до Reflected XSS через параметр '_wpnonce'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
27.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pingmeter Uptime Monitoring для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр '_wpnonce' у версіях до 1.0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленими посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на критичних або публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Pingmeter Uptime Monitoring до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. До оновлення слід обмежити доступ до вразливих функцій, перевірити журнали на ознаки експлуатації та інформувати користувачів про потенційні ризики. Загалом, слід дотримуватися кращих практик безпеки вебдодатків та регулярно перевіряти плагіни на наявність оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки