Уразливість відображеного XSS у плагіні Staff Directory для WordPress

Виявлено відображений XSS у плагіні Staff Directory для WordPress до версії 4.3. Рекомендується оновлення для захисту сайту від атак.
CVE-2024-13839CVSS 6.1Web

Уразливість відображеного XSS у плагіні Staff Directory для WordPress

Виявлено відображений XSS у плагіні Staff Directory для WordPress до версії 4.3. Рекомендується оновлення для захисту сайту від атак.

CVSS
6.1 MEDIUM
EPSS
24.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Staff Directory для WordPress має уразливість відображеного крос-сайтового скриптингу (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 4.3 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій користувачів, фішингу або інших атак, які впливають на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Staff Directory і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до уразливих сторінок, ретельно контролювати журнали подій на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків і регулярно перевіряти плагіни на наявність оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки