Уразливість Reflected XSS у плагіні WP on AWS для WordPress (CVE-2024-12408)

Виявлено Reflected XSS у плагіні WP on AWS для WordPress до версії 5.2.1. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2024-12408CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP on AWS для WordPress (CVE-2024-12408)

Виявлено Reflected XSS у плагіні WP on AWS для WordPress до версії 5.2.1. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
21.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP on AWS для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через недостатню санітаризацію вхідних даних $_POST у версіях до 5.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Це може вплинути на довіру користувачів та безпеку вебсайту, особливо якщо плагін використовується на критичних ресурсах. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP on AWS та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, моніторингу логів на підозрілі дії та інформування користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки для захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки