Уразливість Reflected XSS у плагіні Dyn Business Panel для WordPress

Виявлено Reflected XSS у плагіні Dyn Business Panel для WordPress, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13056CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Dyn Business Panel для WordPress

Виявлено Reflected XSS у плагіні Dyn Business Panel для WordPress, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
23.63%
Активно використовується
немає в KEV
Продукт
dyn business panel

Що відомо

Плагін Dyn Business Panel для WordPress версії до 1.0.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress із встановленим Dyn Business Panel це створює ризик компрометації адміністративних облікових записів та порушення безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Dyn Business Panel від розробника phycticio та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки