Уразливість Reflected XSS у плагіні WordPress Tour Master

Виявлено Reflected XSS у плагіні WordPress Tour Master до версії 5.3.5. Рекомендується оновлення для захисту сайту.
CVE-2024-12400CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WordPress Tour Master

Виявлено Reflected XSS у плагіні WordPress Tour Master до версії 5.3.5. Рекомендується оновлення для захисту сайту.

CVSS
7.1 HIGH
EPSS
18.08%
Активно використовується
немає в KEV
Продукт
tour master

Що відомо

Плагін WordPress Tour Master версій до 5.3.5 не екранує згенеровані URL перед виводом у атрибутах, що дозволяє здійснити відбитий міжсайтовий скриптинг (Reflected XSS). Ця уразливість має високий рівень загрози (CVSS 7.1).

Бізнес-вплив

Використання вразливості Reflected XSS може призвести до виконання шкідливого коду у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на базі WordPress із встановленим Tour Master це може означати ризик компрометації облікових записів та втрати конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tour Master до версії 5.3.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як фільтрація введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки