Уразливість Reflected XSS у плагіні Simple catalogue для WordPress

Виявлено Reflected XSS у Simple catalogue плагіні WordPress до версії 1.0.2, що загрожує безпеці адміністраторів сайту.
CVE-2024-13633CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Simple catalogue для WordPress

Виявлено Reflected XSS у Simple catalogue плагіні WordPress до версії 1.0.2, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
29.29%
Активно використовується
немає в KEV
Продукт
simple catalogue

Що відомо

Плагін Simple catalogue для WordPress версії до 1.0.2 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Зловмисники можуть використати цю уразливість для виконання шкідливого скрипту в браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших атак на CMS. Це створює ризики компрометації вебресурсу та втрати контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple catalogue до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до адміністративної панелі, перевірте журнали на ознаки експлуатації та застосуйте загальні заходи безпеки для зменшення ризиків, такі як використання WAF та обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки