Уразливість XSS у плагіні JoomSport для WordPress (CVE-2024-12633)
Вразливість відображеного XSS у JoomSport для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page'. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- 20.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JoomSport для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'page' у версіях до 5.6.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватись при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на базі WordPress із встановленим JoomSport це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JoomSport і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення та регулярно переглядати журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.