Уразливість Reflected XSS у плагіні WP Finance для WordPress

Вразливість Reflected XSS у плагіні WP Finance до версії 1.3.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13097CVSS 5.4CMS

Уразливість Reflected XSS у плагіні WP Finance для WordPress

Вразливість Reflected XSS у плагіні WP Finance до версії 1.3.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
48.13%
Активно використовується
немає в KEV
Продукт
wp finance

Що відомо

Плагін WP Finance для WordPress версії до 1.3.6 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні WP Finance може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно відкриває доступ до конфіденційної інформації або контроль над сайтом. Це створює ризики компрометації CMS, втрати даних та порушення безпеки інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Finance від розробника mch0lic та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки