Уразливість Reflected XSS у плагіні ARS Affiliate Page для WordPress

Плагін ARS Affiliate Page для WordPress має Reflected XSS у параметрі 'utm_keyword'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12098CVSS 6.1CMS

Уразливість Reflected XSS у плагіні ARS Affiliate Page для WordPress

Плагін ARS Affiliate Page для WordPress має Reflected XSS у параметрі 'utm_keyword'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
27.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ARS Affiliate Page для WordPress версій до 2.0.2 включно має уразливість Reflected Cross-Site Scripting через параметр 'utm_keyword'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ARS Affiliate Page до останньої версії, якщо доступна. Якщо оновлення недоступне, слід обмежити використання параметра 'utm_keyword', впровадити додаткові заходи фільтрації вхідних даних, переглянути журнали безпеки на наявність підозрілої активності та підвищити обізнаність користувачів щодо потенційних фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки