CVE-2024-37259: Вразливість XSS у WP Extended (версії до 2.4.7)

Вразливість Cross-site Scripting у WP Extended (до версії 2.4.7) може призвести до компрометації WordPress-сайтів. Рекомендується оновлення та посилення безпеки.
CVE-2024-37259CVSS 7.1CMS

CVE-2024-37259: Вразливість XSS у WP Extended (версії до 2.4.7)

Вразливість Cross-site Scripting у WP Extended (до версії 2.4.7) може призвести до компрометації WordPress-сайтів. Рекомендується оновлення та посилення безпеки.

CVSS
7.1 HIGH
EPSS
46.49%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні WP Extended для WordPress, що дозволяє зловмисникам виконувати шкідливий код через неналежну обробку введених даних при генерації веб-сторінок. Проблема стосується версій плагіна до 2.4.7 включно.

Бізнес-вплив

Ця вразливість може призвести до компрометації вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені адміністратора. Для власників сайтів на базі WordPress це означає підвищений ризик порушення безпеки та втрати довіри користувачів, що може негативно вплинути на репутацію та бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Extended та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати команду безпеки та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки