Вразливість Reflected XSS у плагіні wp-pmanager для WordPress

Вразливість Reflected XSS у плагіні wp-pmanager до версії 1.2 може загрожувати адміністраторам WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13875CVSS 7.1CMS

Вразливість Reflected XSS у плагіні wp-pmanager для WordPress

Вразливість Reflected XSS у плагіні wp-pmanager до версії 1.2 може загрожувати адміністраторам WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
17.94%
Активно використовується
немає в KEV
Продукт
wp-pmanager

Що відомо

Плагін WP-PManager для WordPress версії до 1.2 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана для атак на користувачів з високими правами, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у wp-pmanager може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює значний ризик для безпеки веб-інфраструктури та даних компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wp-pmanager від розробника mantus667 та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, провести аналіз журналів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки