Вразливість Reflected XSS у плагіні WP Foodbakery для WordPress

Вразливість Reflected XSS у плагіні WP Foodbakery (до версії 4.8) дозволяє впроваджувати шкідливі скрипти через параметр 'search_type'.
CVE-2024-13010CVSS 6.1CMS

Вразливість Reflected XSS у плагіні WP Foodbakery для WordPress

Вразливість Reflected XSS у плагіні WP Foodbakery (до версії 4.8) дозволяє впроваджувати шкідливі скрипти через параметр 'search_type'.

CVSS
6.1 MEDIUM
EPSS
21.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Foodbakery для WordPress версій до 4.8 включно має вразливість Reflected Cross-Site Scripting через недостатню обробку параметра 'search_type'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак через плагін, що може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Foodbakery та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки