Уразливість Reflected XSS у плагіні Privacy Policy Genius для WordPress

Виявлено Reflected XSS у плагіні Privacy Policy Genius для WordPress до версії 2.0.4. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13219CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Privacy Policy Genius для WordPress

Виявлено Reflected XSS у плагіні Privacy Policy Genius для WordPress до версії 2.0.4. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
43.25%
Активно використовується
немає в KEV
Продукт
privacy policy genius

Що відомо

Плагін Privacy Policy Genius для WordPress версії до 2.0.4 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Зловмисники можуть використати цю уразливість для виконання шкідливого коду в браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Privacy Policy Genius від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зниження ризиків XSS, такі як впровадження політик Content Security Policy (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки