CVE-2024-13629: Вразливість Reflected XSS у плагіні pushBIZ для WordPress
Вразливість Reflected XSS у плагіні pushBIZ для WordPress може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.76%
- Активно використовується
- немає в KEV
- Продукт
- pushbiz
Що відомо
Плагін pushBIZ для WordPress версії до 1.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні pushBIZ може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Власникам сайтів на WordPress слід розглянути ризики, пов’язані з використанням цього плагіна, особливо якщо він встановлений на сайтах з критичною інформацією або великою кількістю користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна pushBIZ від розробника csimplifyit та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, мінімізувати права користувачів, регулярно переглядати журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику експлуатації вразливості.