Уразливість відображеного XSS у плагіні System Dashboard для WordPress

Виявлено середню уразливість XSS у плагіні System Dashboard WordPress до версії 2.8.17. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12299CVSS 6.1Web

Уразливість відображеного XSS у плагіні System Dashboard для WordPress

Виявлено середню уразливість XSS у плагіні System Dashboard WordPress до версії 2.8.17. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
31.17%
Активно використовується
немає в KEV
Продукт
system dashboard

Що відомо

Плагін System Dashboard для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметр Filename у версіях до 2.8.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та виконання довільного коду в контексті браузера, що ставить під загрозу безпеку вебсайту та даних. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційних атак через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна System Dashboard від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію вебсайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки