Вразливість Reflected XSS у VeronaLabs WP SMS для WordPress

Вразливість Reflected XSS у плагіні VeronaLabs WP SMS для WordPress до версії 6.5.2 може дозволити виконання шкідливих скриптів у браузері користувача.
CVE-2024-24881CVSS 7.1CMS

Вразливість Reflected XSS у VeronaLabs WP SMS для WordPress

Вразливість Reflected XSS у плагіні VeronaLabs WP SMS для WordPress до версії 6.5.2 може дозволити виконання шкідливих скриптів у браузері користувача.

CVSS
7.1 HIGH
EPSS
30.06%
Активно використовується
немає в KEV
Продукт
wp sms

Що відомо

Виявлено вразливість типу Reflected Cross-site Scripting (XSS) у плагіні VeronaLabs WP SMS для WordPress, WooCommerce, GravityForms та інших. Проблема існує у версіях до 6.5.2 включно і може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.

Бізнес-вплив

Ця вразливість може призвести до викрадення сесій користувачів, перенаправлення на шкідливі сайти або інших атак через браузер. Власники сайтів на базі WordPress із встановленим WP SMS повинні розглянути ризики для безпеки та довіри користувачів. Високий рівень CVSS (7.1) свідчить про значний потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP SMS від VeronaLabs і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити заходи зменшення впливу, наприклад, використання веб-фільтрів. Пріоритетність дій має базуватися на рівні експозиції сайту та важливості плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки