Уразливість Stored XSS у плагіні WP Ad Guru для WordPress

Виявлено Stored XSS у плагіні WP Ad Guru для WordPress через параметр 'page'. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-12411CVSS 6.1Web

Уразливість Stored XSS у плагіні WP Ad Guru для WordPress

Виявлено Stored XSS у плагіні WP Ad Guru для WordPress через параметр 'page'. Рекомендується оновлення та посилення безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
21.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Ad Guru для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page' у версіях до 2.5.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду через вебсайт. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Ad Guru від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та посилити фільтрацію введених даних. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки