CVE-2024-13629: Вразливість Reflected XSS у плагіні pushBIZ для WordPress

Вразливість Reflected XSS у плагіні pushBIZ для WordPress може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-13629CVSS 6.1CMS

CVE-2024-13629: Вразливість Reflected XSS у плагіні pushBIZ для WordPress

Вразливість Reflected XSS у плагіні pushBIZ для WordPress може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
6.1 MEDIUM
EPSS
28.76%
Активно використовується
немає в KEV
Продукт
pushbiz

Що відомо

Плагін pushBIZ для WordPress версії до 1.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні pushBIZ може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Власникам сайтів на WordPress слід розглянути ризики, пов’язані з використанням цього плагіна, особливо якщо він встановлений на сайтах з критичною інформацією або великою кількістю користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна pushBIZ від розробника csimplifyit та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, мінімізувати права користувачів, регулярно переглядати журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику експлуатації вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки