Уразливість Stored XSS у плагіні Link Library для WordPress

Stored XSS у плагіні Link Library для WordPress через параметр 'll_reciprocal' у версіях до 7.6. Рекомендується оновлення та аудит безпеки.
CVE-2024-1559CVSS 6.5CMS

Уразливість Stored XSS у плагіні Link Library для WordPress

Stored XSS у плагіні Link Library для WordPress через параметр 'll_reciprocal' у версіях до 7.6. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
34%
Активно використовується
немає в KEV
Продукт
link library

Що відомо

Плагін Link Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'll_reciprocal' у версіях до 7.6 включно. Недостатня санітизація вводу та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або впровадження шкідливого коду на сайті. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. Середній рівень критичності вказує на необхідність оперативного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Link Library від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'll_reciprocal', провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації вводу. Важливо також інформувати користувачів про можливі ризики та контролювати безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки