Уразливість XSS у плагіні JoomSport для WordPress (CVE-2024-12633)

Вразливість відображеного XSS у JoomSport для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page'. Рекомендується оновлення плагіна.
CVE-2024-12633CVSS 7.1CMS

Уразливість XSS у плагіні JoomSport для WordPress (CVE-2024-12633)

Вразливість відображеного XSS у JoomSport для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page'. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
20.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JoomSport для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'page' у версіях до 5.6.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватись при взаємодії користувача з посиланнями.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на базі WordPress із встановленим JoomSport це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JoomSport і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення та регулярно переглядати журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки