Уразливість Reflected XSS у плагіні WP Projects Portfolio with Client Testimonials

Вразливість Reflected XSS у плагіні WP Projects Portfolio with Client Testimonials може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.
CVE-2024-13114CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Projects Portfolio with Client Testimonials

Вразливість Reflected XSS у плагіні WP Projects Portfolio with Client Testimonials може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
43.41%
Активно використовується
немає в KEV
Продукт
wp projects portfolio with client testimonials

Що відомо

Плагін WordPress WP Projects Portfolio with Client Testimonials версії до 3.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів адміністраторів і потенційні порушення безпеки вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Projects Portfolio with Client Testimonials від розробника phptechie та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фаєрволів і контроль введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки