Уразливість Reflected XSS у плагіні Unilevel MLM Plan для WordPress

Плагін Unilevel MLM Plan для WordPress містить Reflected XSS у параметрі 'page'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-12324CVSS 6.1Web

Уразливість Reflected XSS у плагіні Unilevel MLM Plan для WordPress

Плагін Unilevel MLM Plan для WordPress містить Reflected XSS у параметрі 'page'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
27.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Unilevel MLM Plan для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'page' у версіях до 1.1.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може бути використана для викрадення сесій користувачів, фішингу або інших атак, що впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до параметра 'page', впровадити додаткові механізми фільтрації вхідних даних, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки