Уразливість Reflected XSS у плагіні Widget4Call для WordPress

Виявлено Reflected XSS у плагіні Widget4Call (до версії 1.0.7) для WordPress, що загрожує безпеці адміністраторів сайту.
CVE-2024-13099CVSS 5.4CMS

Уразливість Reflected XSS у плагіні Widget4Call для WordPress

Виявлено Reflected XSS у плагіні Widget4Call (до версії 1.0.7) для WordPress, що загрожує безпеці адміністраторів сайту.

CVSS
5.4 MEDIUM
EPSS
48.13%
Активно використовується
немає в KEV
Продукт
widget4call

Що відомо

Плагін Widget4Call для WordPress версії до 1.0.7 не очищує належним чином параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Widget4Call може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів та контролю над сайтом. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Widget4Call від розробника apidaze та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак XSS і розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки