Уразливість XSS у плагіні Export Customers Data для WordPress (CVE-2024-12405)
Плагін Export Customers Data для WordPress уразливий до Reflected XSS через параметр 't' у версіях до 1.2.3. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Export Customers Data для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 't' у версіях до 1.2.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо якщо плагін активно використовується для обробки даних клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Export Customers Data та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто впровадити заходи з мінімізації ризиків, такі як фільтрація вхідних даних і навчання користувачів уникати підозрілих посилань.