Уразливість Reflected XSS у плагіні Musicbox для WordPress

Плагін Musicbox WordPress до 2.0.3 містить Reflected XSS, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13327CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Musicbox для WordPress

Плагін Musicbox WordPress до 2.0.3 містить Reflected XSS, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
43.4%
Активно використовується
немає в KEV
Продукт
musicbox

Що відомо

Плагін Musicbox для WordPress версії до 2.0.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Musicbox може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризики для безпеки вебсайту та його користувачів, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Musicbox від розробника webdesignby та застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки