Уразливість Reflected XSS у плагіні WP Triggers Lite для WordPress

Вразливість Reflected XSS у плагіні WP Triggers Lite до версії 2.5.3 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-13094CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WP Triggers Lite для WordPress

Вразливість Reflected XSS у плагіні WP Triggers Lite до версії 2.5.3 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
42.74%
Активно використовується
немає в KEV
Продукт
wp triggers lite

Що відомо

Плагін WP Triggers Lite для WordPress версії до 2.5.3 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP Triggers Lite може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозну загрозу для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Triggers Lite від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки