Уразливість Reflected XSS у плагіні Canvasflow для WordPress

Вразливість Reflected XSS у плагіні Canvasflow для WordPress до версії 1.5.5 може загрожувати адміністраторам сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12275CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Canvasflow для WordPress

Вразливість Reflected XSS у плагіні Canvasflow для WordPress до версії 1.5.5 може загрожувати адміністраторам сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
24%
Активно використовується
немає в KEV
Продукт
canvasflow

Що відомо

Плагін Canvasflow для WordPress версії до 1.5.5 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може бути використано для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress із встановленим Canvasflow це створює ризик компрометації облікових записів адміністраторів та порушення цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Canvasflow до останньої версії, якщо доступна, або звернутися до розробника за патчем. До оновлення слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки атак XSS та впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки