Уразливість XSS у плагіні Reactflow Visitor Recording and Heatmaps для WordPress

Виявлено Reflected XSS у плагіні Reactflow Visitor Recording and Heatmaps для WordPress. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2024-11975CVSS 6.1Web

Уразливість XSS у плагіні Reactflow Visitor Recording and Heatmaps для WordPress

Виявлено Reflected XSS у плагіні Reactflow Visitor Recording and Heatmaps для WordPress. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
36.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reactflow Visitor Recording and Heatmaps для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр '_wpnonce' у версіях до 1.0.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик атак, що можуть вплинути на довіру користувачів та безпеку даних. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reactflow Visitor Recording and Heatmaps та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями. Загалом, слід застосовувати найкращі практики безпеки веб-додатків для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки