Уразливість у веб-пуш повідомленнях плагіна Feedify для WordPress

Вразливість Reflected XSS у плагіні Feedify для WordPress до версії 2.4.6 може загрожувати адміністраторам сайту. Рекомендується оновлення.
CVE-2024-13874CVSS 7.1CMS

Уразливість у веб-пуш повідомленнях плагіна Feedify для WordPress

Вразливість Reflected XSS у плагіні Feedify для WordPress до версії 2.4.6 може загрожувати адміністраторам сайту. Рекомендується оновлення.

CVSS
7.1 HIGH
EPSS
18.01%
Активно використовується
немає в KEV
Продукт
web push notifications

Що відомо

Плагін Feedify для WordPress версій до 2.4.6 не очищує параметри перед виводом на сторінку, що призводить до вразливості типу Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших шкідливих дій. Це створює ризик компрометації веб-сайту та втрати контролю над ним, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід оновити плагін Feedify до версії 2.4.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, рекомендується обмежити доступ до плагіна, ретельно перевірити журнали безпеки на ознаки атак та мінімізувати права користувачів. Також варто регулярно переглядати оновлення від виробника та впроваджувати їх учасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки