Уразливість Reflected XSS у плагіні WP Media Optimizer для WordPress

Виявлено Reflected XSS у плагіні WP Media Optimizer для WordPress. Рекомендується оновлення для захисту від атак через параметри CSS та JS.
CVE-2024-12060CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Media Optimizer для WordPress

Виявлено Reflected XSS у плагіні WP Media Optimizer для WordPress. Рекомендується оновлення для захисту від атак через параметри CSS та JS.

CVSS
6.1 MEDIUM
EPSS
27.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Media Optimizer (.webp) для WordPress має уразливість Reflected Cross-Site Scripting через параметри 'wpmowebp-css-resources' та 'wpmowebp-js-resources' у версіях до 1.4.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Media Optimizer і встановити останню версію, яка усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ до параметрів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення експозиції вебсайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки