Уразливість Reflected XSS у плагіні WordPress xv random quotes

Виявлено Reflected XSS у плагіні WordPress xv random quotes до версії 1.40, що загрожує безпеці адміністраторів сайту.
CVE-2024-13574CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WordPress xv random quotes

Виявлено Reflected XSS у плагіні WordPress xv random quotes до версії 1.40, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
16.72%
Активно використовується
немає в KEV
Продукт
xv random quotes

Що відомо

Плагін WordPress xv random quotes версії до 1.40 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризик для безпеки вебресурсу та може вплинути на довіру користувачів і стабільність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна xv random quotes від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки