Уразливість Reflected XSS у плагіні Bannerlid для WordPress

Виявлено Reflected XSS у плагіні Bannerlid для WordPress до версії 1.1.0, що загрожує безпеці адміністраторів сайту.
CVE-2024-3048CVSS 5.5CMS

Уразливість Reflected XSS у плагіні Bannerlid для WordPress

Виявлено Reflected XSS у плагіні Bannerlid для WordPress до версії 1.1.0, що загрожує безпеці адміністраторів сайту.

CVSS
5.5 MEDIUM
EPSS
35.33%
Активно використовується
немає в KEV
Продукт
bannerlid

Що відомо

Плагін Bannerlid для WordPress версії до 1.1.0 не екранує URL-адреси перед виводом у атрибутах, що дозволяє здійснити Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Уразливість Reflected XSS у плагіні Bannerlid може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що ставить під загрозу безпеку вебсайту та його даних. Зловмисники можуть виконувати шкідливі скрипти від імені жертви, що може призвести до викрадення сесій, зміни налаштувань або розповсюдження шкідливого коду.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Bannerlid від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки