Уразливість Reflected XSS у плагіні LifterLMS для WordPress

Вразливість Reflected XSS у LifterLMS до версії 8.0.1 може загрожувати адміністраторам. Рекомендується оновити плагін для безпеки сайту.
CVE-2024-13619CVSS 6.1CMS

Уразливість Reflected XSS у плагіні LifterLMS для WordPress

Вразливість Reflected XSS у LifterLMS до версії 8.0.1 може загрожувати адміністраторам. Рекомендується оновити плагін для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
40.92%
Активно використовується
немає в KEV
Продукт
lifterlms

Що відомо

Плагін LifterLMS для WordPress версій до 8.0.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у LifterLMS може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризики для безпеки вебсайту та даних користувачів, особливо якщо плагін використовується на сайтах з критичною інформацією.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LifterLMS до версії 8.0.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та ретельно контролювати права користувачів. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки