Вразливість Reflected XSS у плагіні wp smart import для WordPress

Виявлено Reflected XSS у плагіні wp smart import (версії до 1.0.4). Рекомендується оновлення або обмеження доступу для захисту сайту.
CVE-2024-30201CVSS 7.1CMS

Вразливість Reflected XSS у плагіні wp smart import для WordPress

Виявлено Reflected XSS у плагіні wp smart import (версії до 1.0.4). Рекомендується оновлення або обмеження доступу для захисту сайту.

CVSS
7.1 HIGH
EPSS
32.34%
Активно використовується
немає в KEV
Продукт
wp smart import

Що відомо

В плагіні wp smart import від Xylus Themes виявлено вразливість типу Reflected Cross-site Scripting (XSS), що дозволяє зловмисникам виконувати шкідливий скрипт через неналежну нейтралізацію вхідних даних. Проблема стосується версій плагіна до 1.0.4 включно.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача на сайті. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик порушення безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp smart import від Xylus Themes і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій імпорту, ретельно контролювати журнали безпеки на ознаки експлуатації вразливості та розглянути тимчасове відключення плагіна до виходу патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки