Уразливість Reflected Cross-Site Scripting у плагінах і темах WordPress через параметр url

Reflected XSS у плагінах і темах WordPress через параметр url дозволяє впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2024-13362CVSS 6.1CMS

Уразливість Reflected Cross-Site Scripting у плагінах і темах WordPress через параметр url

Reflected XSS у плагінах і темах WordPress через параметр url дозволяє впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
19.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Декілька плагінів і тем для WordPress мають уразливість Reflected Cross-Site Scripting (XSS) через недостатню санітизацію параметра url. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на довіру до вебресурсу та безпеку даних. Власники сайтів на WordPress повинні враховувати ризики компрометації користувачів і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень для встановлених плагінів і тем, що можуть містити виправлення цієї уразливості. Якщо оновлення недоступні, слід обмежити використання вразливих компонентів, впровадити додаткові заходи фільтрації вхідних даних і переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки