Уразливість Reflected XSS у плагіні Dyn Business Panel для WordPress

Вразливість Reflected XSS у плагіні Dyn Business Panel для WordPress може загрожувати адміністраторам. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13055CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Dyn Business Panel для WordPress

Вразливість Reflected XSS у плагіні Dyn Business Panel для WordPress може загрожувати адміністраторам. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
40.94%
Активно використовується
немає в KEV
Продукт
dyn business panel

Що відомо

Плагін Dyn Business Panel для WordPress версії до 1.0.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Dyn Business Panel може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює серйозний ризик для безпеки веб-сайту та його користувачів, особливо для тих, хто має високі права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Dyn Business Panel від розробника phycticio та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливого компонента та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки