Уразливість Reflected XSS у плагіні WP Extra Fields для WordPress

Вразливість Reflected XSS у плагіні WP Extra Fields може загрожувати адміністраторам WordPress. Рекомендується оновити плагін для безпеки сайту.
CVE-2024-13632CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WP Extra Fields для WordPress

Вразливість Reflected XSS у плагіні WP Extra Fields може загрожувати адміністраторам WordPress. Рекомендується оновити плагін для безпеки сайту.

CVSS
7.1 HIGH
EPSS
29.35%
Активно використовується
немає в KEV
Продукт
wp extra fields

Що відомо

Плагін WP Extra Fields версії до 1.0.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні WP Extra Fields може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозні ризики для безпеки веб-ресурсу та його даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Extra Fields від розробника sprintexperts та встановити їх у разі наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки