Уразливість у плагіні Countdown Timer для WordPress дозволяє XSS-атаку

Плагін Countdown Timer WordPress має уразливість Reflected XSS, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13864CVSS 7.1CMS

Уразливість у плагіні Countdown Timer для WordPress дозволяє XSS-атаку

Плагін Countdown Timer WordPress має уразливість Reflected XSS, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
22.31%
Активно використовується
немає в KEV
Продукт
countdown timer

Що відомо

Плагін Countdown Timer для WordPress версії до 1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитої міжсайтової скриптової атаки (Reflected XSS). Зловмисники можуть використати цю уразливість проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити атакуючим виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів адміністраторів та порушенням цілісності вебресурсу. Це може призвести до втрати контролю над сайтом, витоку даних або поширення шкідливого коду серед користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Countdown Timer версії до 1.0 на своїх сайтах WordPress і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки