Уразливість XSS у плагіні Export Customers Data для WordPress (CVE-2024-12405)

Плагін Export Customers Data для WordPress уразливий до Reflected XSS через параметр 't' у версіях до 1.2.3. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12405CVSS 6.1CMS

Уразливість XSS у плагіні Export Customers Data для WordPress (CVE-2024-12405)

Плагін Export Customers Data для WordPress уразливий до Reflected XSS через параметр 't' у версіях до 1.2.3. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
21.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Export Customers Data для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 't' у версіях до 1.2.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо якщо плагін активно використовується для обробки даних клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Export Customers Data та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто впровадити заходи з мінімізації ризиків, такі як фільтрація вхідних даних і навчання користувачів уникати підозрілих посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки