CVE-2024-13885: Уразливість Reflected XSS у плагіні wp e-customers beta для WordPress

Вразливість Reflected XSS у плагіні wp e-customers beta для WordPress може загрожувати адміністраторам. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-13885CVSS 7.1CMS

CVE-2024-13885: Уразливість Reflected XSS у плагіні wp e-customers beta для WordPress

Вразливість Reflected XSS у плагіні wp e-customers beta для WordPress може загрожувати адміністраторам. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.1 HIGH
EPSS
16.76%
Активно використовується
немає в KEV
Продукт
wp e-customers beta

Що відомо

Плагін WP e-Customers Beta для WordPress версії до 0.0.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника webtechglobal та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна, знизити рівень привілеїв користувачів та посилити моніторинг журналів безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки