Уразливість Reflected XSS у плагіні Web Directory Free для WordPress

Вразливість Reflected XSS у плагіні Web Directory Free для WordPress до 1.7.2 може загрожувати адміністраторам сайту. Рекомендується оновлення.
CVE-2024-3669CVSS 6.8Web

Уразливість Reflected XSS у плагіні Web Directory Free для WordPress

Вразливість Reflected XSS у плагіні Web Directory Free для WordPress до 1.7.2 може загрожувати адміністраторам сайту. Рекомендується оновлення.

CVSS
6.8 MEDIUM
EPSS
39.97%
Активно використовується
немає в KEV
Продукт
web directory free

Що відомо

Плагін Web Directory Free для WordPress версій до 1.7.2 не очищує належним чином параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузері користувачів з високими правами, що загрожує компрометацією облікових записів адміністраторів і потенційним контролем над сайтом. Це може призвести до витоку даних, зміни налаштувань або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Web Directory Free до версії 1.7.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зниження ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки