Уразливість Reflected XSS у плагіні justrows free для WordPress

Вразливість Reflected XSS у плагіні justrows free (до версії 0.2) може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-13330CVSS 7.1CMS

Уразливість Reflected XSS у плагіні justrows free для WordPress

Вразливість Reflected XSS у плагіні justrows free (до версії 0.2) може загрожувати безпеці адміністраторів WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
7.1 HIGH
EPSS
42.82%
Активно використовується
немає в KEV
Продукт
justrows free

Що відомо

Плагін justrows free для WordPress версії до 0.2 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні justrows free може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що загрожує компрометацією облікових записів адміністраторів та порушенням безпеки сайту. Це може призвести до несанкціонованого доступу, зміни контенту або викрадення сесій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна justrows free від розробника canaveralstudio та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати користувачів з високими правами про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки