Уразливість Reflected XSS у плагіні WordPress totalcontest до версії 2.8.1

Плагін WordPress totalcontest до 2.8.1 має уразливість Reflected XSS, що загрожує безпеці адміністраторів сайту. Рекомендується оновлення та посилення захисту.
CVE-2024-13822CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress totalcontest до версії 2.8.1

Плагін WordPress totalcontest до 2.8.1 має уразливість Reflected XSS, що загрожує безпеці адміністраторів сайту. Рекомендується оновлення та посилення захисту.

CVSS
6.1 MEDIUM
EPSS
25.3%
Активно використовується
немає в KEV
Продукт
totalcontest

Що відомо

Плагін WordPress totalcontest (Photo Contest | Competition | Video Contest) до версії 2.8.1 не очищує параметри перед виводом на сторінку, що призводить до уразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Уразливість Reflected XSS у плагіні totalcontest може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора сайту, що потенційно призводить до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо якщо адміністратори активно працюють з інтерфейсом плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна totalcontest від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки