Уразливість Reflected XSS у плагіні TransFinanz для WordPress

Вразливість Reflected XSS у плагіні TransFinanz для WordPress може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13332CVSS 6.1CMS

Уразливість Reflected XSS у плагіні TransFinanz для WordPress

Вразливість Reflected XSS у плагіні TransFinanz для WordPress може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
24.34%
Активно використовується
немає в KEV
Продукт
transfinanz

Що відомо

Плагін TransFinanz для WordPress версії до 1.0.0 не очищує параметри перед відображенням на сторінці, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні TransFinanz може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора або інших привілейованих користувачів. Це може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій, що впливають на безпеку та цілісність вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна TransFinanz від розробника kwmsources та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки