Уразливість Reflected XSS у плагіні s3bubble для WordPress

Вразливість Reflected XSS у плагіні s3bubble-amazon-web-services-oembed-media-streaming-support може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13862CVSS 7.1CMS

Уразливість Reflected XSS у плагіні s3bubble для WordPress

Вразливість Reflected XSS у плагіні s3bubble-amazon-web-services-oembed-media-streaming-support може загрожувати адміністраторам WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
16.72%
Активно використовується
немає в KEV
Продукт
s3bubble-amazon-web-services-oembed-media-streaming-support

Що відомо

Плагін s3bubble-amazon-web-services-oembed-media-streaming-support для WordPress до версії 8.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозну загрозу для безпеки CMS та цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки