Уразливість Reflected XSS у плагіні Competition Form для WordPress

Вразливість Reflected XSS у плагіні Competition Form для WordPress до версії 2.0 може загрожувати адміністраторам сайту. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-12749CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Competition Form для WordPress

Вразливість Reflected XSS у плагіні Competition Form для WordPress до версії 2.0 може загрожувати адміністраторам сайту. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
43.32%
Активно використовується
немає в KEV
Продукт
competition form

Що відомо

Плагін Competition Form для WordPress версії до 2.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Competition Form може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозні ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Competition Form від розробника raiserweb та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак XSS та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки