CVE-2024-13878: Уразливість Reflected XSS у плагіні SpotBot для WordPress

Вразливість Reflected XSS у плагіні SpotBot для WordPress до версії 0.1.8 може загрожувати адміністраторам сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13878CVSS 7.1CMS

CVE-2024-13878: Уразливість Reflected XSS у плагіні SpotBot для WordPress

Вразливість Reflected XSS у плагіні SpotBot для WordPress до версії 0.1.8 може загрожувати адміністраторам сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
17.94%
Активно використовується
немає в KEV
Продукт
spotbot

Що відомо

Плагін SpotBot для WordPress версії до 0.1.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні SpotBot може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює серйозні ризики для безпеки веб-ресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SpotBot від розробника jakehelbig і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки