Уразливість Reflected XSS у плагіні Fantastic ElasticSearch для WordPress

Вразливість Reflected XSS у плагіні Fantastic ElasticSearch (до версії 4.1.0) може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13221CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Fantastic ElasticSearch для WordPress

Вразливість Reflected XSS у плагіні Fantastic ElasticSearch (до версії 4.1.0) може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
43.87%
Активно використовується
немає в KEV
Продукт
fantastic elasticsearch

Що відомо

Плагін Fantastic ElasticSearch для WordPress версії до 4.1.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fantastic ElasticSearch від розробника parisholley та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, ретельно перевірити журнали на ознаки експлуатації та мінімізувати вплив шляхом зменшення прав користувачів. Також варто розглянути впровадження додаткових заходів безпеки, таких як веб-аплікаційний фаєрвол.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки