Уразливість Reflected XSS у плагіні WordPress my quota

Виявлено Reflected XSS у плагіні my quota WordPress до версії 1.0.8, що загрожує безпеці адміністраторів сайту.
CVE-2024-13880CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WordPress my quota

Виявлено Reflected XSS у плагіні my quota WordPress до версії 1.0.8, що загрожує безпеці адміністраторів сайту.

CVSS
7.1 HIGH
EPSS
17.06%
Активно використовується
немає в KEV
Продукт
my quota

Що відомо

Плагін WordPress my quota версії до 1.0.8 не обробляє належним чином параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні my quota може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що загрожує компрометацією облікових записів та контролю над сайтом. Це підвищує ризик несанкціонованого доступу та порушення цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна my quota від розробника dropstr та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетно слід впровадити заходи захисту від XSS на рівні вебдодатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки