Уразливість Reflected XSS у плагіні Proofreading для WordPress (CVE-2024-12466)
Виявлено Reflected XSS у плагіні Proofreading для WordPress через параметр 'nonce'. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 35.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Proofreading для WordPress версій до 1.2.1.1 включно має уразливість Reflected Cross-Site Scripting через параметр 'nonce' через недостатню санітаризацію введених даних. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам виконувати довільний код у браузері користувача, що може призвести до викрадення сесій, фішингу або інших атак. Власникам сайтів на WordPress слід розглянути ризики для безпеки користувачів і репутації, особливо якщо плагін Proofreading використовується активно.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Proofreading від розробника і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливих параметрів, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, слід дотримуватися кращих практик безпеки веб-додатків та пріоритезувати оновлення.