Уразливість Reflected XSS у плагіні wpb show core для WordPress

Вразливість Reflected XSS у плагіні wpb show core WordPress до версії 2.7 може дозволити виконання шкідливих скриптів. Рекомендується оновлення плагіна.
CVE-2024-1956CVSS 6.1CMS

Уразливість Reflected XSS у плагіні wpb show core для WordPress

Вразливість Reflected XSS у плагіні wpb show core WordPress до версії 2.7 може дозволити виконання шкідливих скриптів. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
39.82%
Активно використовується
немає в KEV
Продукт
wpb show core

Що відомо

Плагін wpb show core для WordPress версії до 2.7 не очищує та не екранує параметри у відповідях на неавторизовані запити, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.

Бізнес-вплив

Вразливість Reflected XSS може бути використана для викрадення сесій, перенаправлення користувачів на шкідливі сайти або виконання небажаних дій від імені користувача. Це створює ризики компрометації вебсайту та зниження довіри користувачів. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні враховувати потенційний вплив на безпеку своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wpb show core до версії 2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, ретельно перевіряти журнали безпеки на ознаки експлуатації та мінімізувати вплив шляхом обмеження зовнішніх запитів. Загалом, слід регулярно перевіряти наявність оновлень від розробника та впроваджувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки