Вразливість Cross-site Scripting у Comments Evolved для WordPress

Вразливість Cross-site Scripting у плагіні Comments Evolved для WordPress дозволяє зловмисникам виконувати збережений XSS. Оцініть ризики та оновіть плагін.
CVE-2024-34420CVSS 5.9CMS

Вразливість Cross-site Scripting у Comments Evolved для WordPress

Вразливість Cross-site Scripting у плагіні Comments Evolved для WordPress дозволяє зловмисникам виконувати збережений XSS. Оцініть ризики та оновіть плагін.

CVSS
5.9 MEDIUM
EPSS
36.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість Cross-site Scripting (XSS) у плагіні Comments Evolved для WordPress, що дозволяє зловмисникам зберігати шкідливий код через неправильну нейтралізацію введених даних під час генерації веб-сторінок. Проблема стосується версій плагіна до 1.6.3 включно.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, які впливають на довіру користувачів і безпеку вебсайту. Для власників сайтів на WordPress із встановленим плагіном Comments Evolved важливо оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Comments Evolved і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити можливість введення небезпечного контенту, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого компонента. Пріоритетність заходів визначайте відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки