Уразливість Reflected Cross-Site Scripting у плагіні StageShow для WordPress

Виявлено Reflected XSS у плагіні StageShow для WordPress до версії 9.8.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-13705CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні StageShow для WordPress

Виявлено Reflected XSS у плагіні StageShow для WordPress до версії 9.8.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
26.13%
Активно використовується
немає в KEV
Продукт
stageshow

Що відомо

Плагін StageShow для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне оброблення URL у функції remove_query_arg у версіях до 9.8.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Це може вплинути на довіру користувачів і безпеку вебресурсу, особливо якщо плагін використовується на сайтах з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна StageShow від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали безпеки на ознаки атак і інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки