Уразливість Reflected XSS у плагіні Post Timeline для WordPress

Вразливість Reflected XSS у плагіні Post Timeline для WordPress до версії 2.3.10 може загрожувати адміністраторам сайту. Оновіть плагін для безпеки.
CVE-2024-13571CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Post Timeline для WordPress

Вразливість Reflected XSS у плагіні Post Timeline для WordPress до версії 2.3.10 може загрожувати адміністраторам сайту. Оновіть плагін для безпеки.

CVSS
7.1 HIGH
EPSS
26.29%
Активно використовується
немає в KEV
Продукт
post timeline

Що відомо

Плагін Post Timeline для WordPress версій до 2.3.10 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Post Timeline створює ризик виконання шкідливого коду в браузерах користувачів з високими правами, що може призвести до компрометації облікових записів та контролю над сайтом. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сайту та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Post Timeline до версії 2.3.10 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, перевірити журнали на ознаки експлуатації та застосувати загальні заходи безпеки, такі як фільтрація вхідних даних і моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки