Уразливість Media Library Assistant для WordPress через Reflected XSS

Виявлено Reflected XSS у плагіні Media Library Assistant для WordPress до версії 3.15. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3519CVSS 6.1CMS

Уразливість Media Library Assistant для WordPress через Reflected XSS

Виявлено Reflected XSS у плагіні Media Library Assistant для WordPress до версії 3.15. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
25.31%
Активно використовується
немає в KEV
Продукт
media library assistant

Що відомо

Плагін Media Library Assistant для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр lang у версіях до 3.15 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Це може вплинути на довіру користувачів і безпеку вебсайту, особливо якщо плагін використовується на сайтах з великою аудиторією. ІТ-оператори повинні враховувати ризики XSS для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до параметра lang, впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки