Уразливість Reflected XSS у плагіні Quran multilanguage Text & Audio для WordPress

Плагін Quran multilanguage Text & Audio для WordPress має уразливість Reflected XSS через параметри 'sourate' та 'lang'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11973CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Quran multilanguage Text & Audio для WordPress

Плагін Quran multilanguage Text & Audio для WordPress має уразливість Reflected XSS через параметри 'sourate' та 'lang'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
27.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quran multilanguage Text & Audio для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметри 'sourate' та 'lang' у версіях до 2.3.21 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що може спричинити викрадення сесій, перенаправлення на шкідливі ресурси або інші атаки, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'sourate' і 'lang', впровадити додаткові заходи фільтрації та санітизації введених даних, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки