CVE-2024-13878: Уразливість Reflected XSS у плагіні SpotBot для WordPress
Вразливість Reflected XSS у плагіні SpotBot для WordPress до версії 0.1.8 може загрожувати адміністраторам сайту. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 17.94%
- Активно використовується
- немає в KEV
- Продукт
- spotbot
Що відомо
Плагін SpotBot для WordPress версії до 0.1.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні SpotBot може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SpotBot від розробника jakehelbig і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.