Уразливість Reflected XSS у плагіні WPB Show Core для WordPress

Вразливість Reflected XSS у WPB Show Core (до версії 2.7) може загрожувати безпеці WordPress сайтів. Рекомендується оновлення плагіна.
CVE-2024-1958CVSS 4.8CMS

Уразливість Reflected XSS у плагіні WPB Show Core для WordPress

Вразливість Reflected XSS у WPB Show Core (до версії 2.7) може загрожувати безпеці WordPress сайтів. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
37.33%
Активно використовується
немає в KEV
Продукт
wpb show core

Що відомо

Плагін WPB Show Core для WordPress версій до 2.7 не очищує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів, або неавторизованих користувачів.

Бізнес-вплив

Вразливість Reflected XSS у WPB Show Core може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера користувача, що загрожує компрометацією облікових записів та викраденням сесій. Для організацій, які використовують цей плагін, це підвищує ризик несанкціонованого доступу та порушення цілісності вебсайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WPB Show Core та встановити версію 2.7 або новішу. Якщо оновлення недоступне, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки