Уразливість Reflected XSS у плагіні WordPress Activity O Meter

Вразливість Reflected XSS у плагіні WordPress Activity O Meter може загрожувати безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13668CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WordPress Activity O Meter

Вразливість Reflected XSS у плагіні WordPress Activity O Meter може загрожувати безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
18.79%
Активно використовується
немає в KEV
Продукт
wordpress activity-o-meter

Що відомо

Плагін WordPress Activity O Meter версії до 1.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністраторів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника erwinwolff і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-аплікаційного фаєрволу (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки