Уразливість у плагіні Team Rosters для WordPress дозволяє Reflected XSS

Плагін Team Rosters для WordPress має Reflected XSS через параметр 'tab' у версіях до 4.7. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12320CVSS 6.1Web

Уразливість у плагіні Team Rosters для WordPress дозволяє Reflected XSS

Плагін Team Rosters для WordPress має Reflected XSS через параметр 'tab' у версіях до 4.7. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
24%
Активно використовується
немає в KEV
Продукт
team rosters

Що відомо

Плагін Team Rosters для WordPress у версіях до 4.7 включно має вразливість Reflected Cross-Site Scripting через параметр 'tab' через недостатню санітизацію вводу та екранування виводу. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та його відвідувачів. Для власників сайтів це означає ризик компрометації даних, сесій користувачів або поширення шкідливого коду. Вразливість має середній рівень критичності (CVSS 6.1), тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Team Rosters від shoalsummitsolutions та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'tab', впровадити додаткові заходи фільтрації вводу, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки