Вразливість Reflected XSS у плагіні Passbeemedia Web Push Notification для WordPress

Вразливість Reflected XSS у плагіні Passbeemedia Web Push Notification може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення та моніторинг.
CVE-2024-13877CVSS 7.1CMS

Вразливість Reflected XSS у плагіні Passbeemedia Web Push Notification для WordPress

Вразливість Reflected XSS у плагіні Passbeemedia Web Push Notification може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення та моніторинг.

CVSS
7.1 HIGH
EPSS
17.06%
Активно використовується
немає в KEV
Продукт
passbeemedia web push notification

Що відомо

Плагін Passbeemedia Web Push Notification для WordPress версії до 1.0.0 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, зміни налаштувань сайту або розповсюдження шкідливого контенту. Власникам інфраструктури слід врахувати цей ризик при управлінні безпекою WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Passbeemedia Web Push Notification від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити увагу до безпеки користувачів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки