Уразливість Reflected XSS у плагіні ahathat для WordPress

Плагін ahathat WordPress до 1.6 має уразливість Reflected XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення та моніторинг.
CVE-2024-12595CVSS 4.7CMS

Уразливість Reflected XSS у плагіні ahathat для WordPress

Плагін ahathat WordPress до 1.6 має уразливість Reflected XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення та моніторинг.

CVSS
4.7 MEDIUM
EPSS
23.64%
Активно використовується
немає в KEV
Продукт
ahathat

Що відомо

Плагін ahathat для WordPress версії до 1.6 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відображеного міжсайтового скриптингу (Reflected XSS) у старих браузерах.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо якщо їх аудиторія використовує застарілі браузери.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ahathat від розробника mitchelllevy та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, переглянути журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки