Уразливість Reflected XSS у плагіні Bitcoin Lightning Publisher для WordPress

Виявлено Reflected XSS у плагіні Bitcoin Lightning Publisher для WordPress до версії 1.4.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12100CVSS 6.1Web

Уразливість Reflected XSS у плагіні Bitcoin Lightning Publisher для WordPress

Виявлено Reflected XSS у плагіні Bitcoin Lightning Publisher для WordPress до версії 1.4.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bitcoin Lightning Publisher для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL-параметрів у версіях до 1.4.1 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та може спричинити компрометацію облікових записів або викрадення сесій. Власники сайтів на WordPress із цим плагіном повинні врахувати можливі ризики для користувачів і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак і інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та підвищення обізнаності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки