Уразливість Reflected XSS у плагіні GiveWP для WordPress

Вразливість Reflected XSS у GiveWP плагіні для WordPress до версії 3.19.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
CVE-2024-11921CVSS 4.8CMS

Уразливість Reflected XSS у плагіні GiveWP для WordPress

Вразливість Reflected XSS у GiveWP плагіні для WordPress до версії 3.19.0 може загрожувати адміністраторам. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
53.15%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress версії до 3.19.0 не очищує та не екранує параметр перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Уразливість Reflected XSS у GiveWP може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів з високими правами, що може вплинути на безпеку та стабільність їхньої інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GiveWP до версії 3.19.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки, такі як використання WAF та регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки