Уразливість Reflected XSS у плагіні WP MediaTagger для WordPress

Виявлено Reflected XSS у WP MediaTagger до версії 4.1.1, що загрожує безпеці адміністраторів WordPress сайтів.
CVE-2024-13112CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WP MediaTagger для WordPress

Виявлено Reflected XSS у WP MediaTagger до версії 4.1.1, що загрожує безпеці адміністраторів WordPress сайтів.

CVSS
6.1 MEDIUM
EPSS
43.87%
Активно використовується
немає в KEV
Продукт
wp mediatagger

Що відомо

Плагін WP MediaTagger для WordPress версії до 4.1.1 не очищує та не екранує параметри перед виводом на сторінку, що дозволяє здійснити відображену міжсайтову скриптову атаку (Reflected XSS). Це може бути використано проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP MediaTagger може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що загрожує безпеці сайту та даних. Зловмисники можуть виконувати шкідливі скрипти від імені жертв, що підвищує ризик несанкціонованого доступу та зміни контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP MediaTagger від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити права користувачів, провести аудит логів на предмет підозрілої активності та підвищити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки