Уразливість Reflected XSS у плагіні Archivist для WordPress

Виявлено Reflected XSS у плагіні Archivist для WordPress. Рекомендується оновлення та перевірка безпеки для захисту сайту.
CVE-2024-1810CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Archivist для WordPress

Виявлено Reflected XSS у плагіні Archivist для WordPress. Рекомендується оновлення та перевірка безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
archivist

Що відомо

Плагін Archivist – Custom Archive Templates для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметр 'shortcode_attributes' у версіях до 1.7.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це може означати ризик компрометації користувацьких сесій, фішингових атак або поширення шкідливого коду. Важливо своєчасно оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Archivist від розробника та встановити їх при доступності. Якщо оновлення недоступні, обмежте використання параметра 'shortcode_attributes' або застосуйте додаткові засоби фільтрації та санітизації введених даних. Також варто переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки