Вразливість Stored XSS у плагіні Email Reminders для WordPress (CVE-2024-11945)
Вразливість Stored XSS у плагіні Email Reminders для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'id'. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Reminders для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' у версіях до 2.0.4 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Email Reminders і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.