Вразливість Reflected XSS у плагіні Analytics Cat для WordPress

Вразливість Reflected XSS у плагіні Analytics Cat для WordPress дозволяє виконувати довільні скрипти через неналежне екранування URL. Рекомендується оновлення плагіна.
CVE-2024-12072CVSS 6.1CMS

Вразливість Reflected XSS у плагіні Analytics Cat для WordPress

Вразливість Reflected XSS у плагіні Analytics Cat для WordPress дозволяє виконувати довільні скрипти через неналежне екранування URL. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
21.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Analytics Cat для WordPress має вразливість Reflected Cross-Site Scripting через неналежне екранування URL при використанні функції add_query_arg у версіях до 1.1.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Вразливість дозволяє неавторизованим зловмисникам впроваджувати та виконувати довільні скрипти у браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки своїх відвідувачів і репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Analytics Cat і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити використання функції add_query_arg або впровадити додаткові заходи екранування URL. Також варто переглянути журнали безпеки на наявність підозрілої активності та обмежити доступ до плагіна для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки