Уразливість Reflected XSS у плагіні WP on AWS для WordPress (CVE-2024-12408)
Виявлено Reflected XSS у плагіні WP on AWS для WordPress до версії 5.2.1. Рекомендується перевірити оновлення та посилити безпеку сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 21.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP on AWS для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через недостатню санітаризацію вхідних даних $_POST у версіях до 5.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Це може вплинути на довіру користувачів та безпеку вебсайту, особливо якщо плагін використовується на критичних ресурсах. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP on AWS та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, моніторингу логів на підозрілі дії та інформування користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки для захисту від XSS.