Уразливість Reflected XSS у плагіні Advance Post Prefix для WordPress

Виявлено Reflected XSS у плагіні Advance Post Prefix WordPress до версії 1.1.1, що загрожує безпеці адміністраторів сайту.
CVE-2024-12734CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Advance Post Prefix для WordPress

Виявлено Reflected XSS у плагіні Advance Post Prefix WordPress до версії 1.1.1, що загрожує безпеці адміністраторів сайту.

CVSS
6.1 MEDIUM
EPSS
40.92%
Активно використовується
немає в KEV
Продукт
advance post prefix

Що відомо

Плагін Advance Post Prefix для WordPress версії до 1.1.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до уразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, таких як адміністратори.

Бізнес-вплив

Уразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших шкідливих дій. Це створює ризик компрометації управління сайтом та впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advance Post Prefix від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки