Уразливість Reflected XSS у плагіні Christmas Greetings для WordPress

Плагін Christmas Greetings для WordPress має Reflected XSS у версіях до 1.2.5. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-2116CVSS 6.1Web

Уразливість Reflected XSS у плагіні Christmas Greetings для WordPress

Плагін Christmas Greetings для WordPress має Reflected XSS у версіях до 1.2.5. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
39.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Christmas Greetings для WordPress версій до 1.2.5 включно має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметра code. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через обман при натисканні на посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Christmas Greetings до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до параметра code, провести аудит логів на ознаки експлуатації та зменшити вплив шляхом застосування веб-фільтрів. Важливо також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки