Уразливість відображеного XSS у плагіні WP Pricing Table для WordPress

Відображений XSS у плагіні WP Pricing Table може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13628CVSS 6.1CMS

Уразливість відображеного XSS у плагіні WP Pricing Table для WordPress

Відображений XSS у плагіні WP Pricing Table може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
46.47%
Активно використовується
немає в KEV
Продукт
wp pricing table

Що відомо

Плагін WP Pricing Table для WordPress версії до 1.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до компрометації сайту, викрадення сесій або зміни налаштувань. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Pricing Table від розробника codecabin і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки