Уразливість відображеного XSS у плагіні Glossy для WordPress

Виявлено відображений XSS у плагіні Glossy WordPress до версії 2.3.5, що загрожує адміністративним користувачам. Рекомендується перевірити оновлення та посилити безпеку.
CVE-2024-13325CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Glossy для WordPress

Виявлено відображений XSS у плагіні Glossy WordPress до версії 2.3.5, що загрожує адміністративним користувачам. Рекомендується перевірити оновлення та посилити безпеку.

CVSS
6.1 MEDIUM
EPSS
43.41%
Активно використовується
немає в KEV
Продукт
glossy

Що відомо

Плагін Glossy для WordPress версії до 2.3.5 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливі скрипти від імені адміністративних користувачів, що ставить під загрозу безпеку сайту, конфіденційність даних та цілісність системи. Це може призвести до компрометації облікових записів, викрадення сесій або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Glossy від розробника croberts та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак та мінімізувати експозицію вразливого функціоналу на публічних сторінках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки