Уразливість Reflected XSS у плагіні WPB Show Core для WordPress

Вразливість Reflected XSS у плагіні WPB Show Core (до версії 2.7) може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-1292CVSS 4.7CMS

Уразливість Reflected XSS у плагіні WPB Show Core для WordPress

Вразливість Reflected XSS у плагіні WPB Show Core (до версії 2.7) може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
4.7 MEDIUM
EPSS
39.84%
Активно використовується
немає в KEV
Продукт
wpb show core

Що відомо

Плагін WPB Show Core для WordPress версій до 2.7 не очищує деякі параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими правами, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WPB Show Core може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів або зміни налаштувань сайту. Це підвищує ризики для безпеки вебресурсу, особливо якщо плагін використовується на критичних або публічних сайтах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна WPB Show Core і оновити його до останньої доступної версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки