CVE-2024-37918: Вразливість XSS у плагіні ConeBlog для WordPress

Вразливість XSS у плагіні ConeBlog для WordPress до версії 1.4.8 може призвести до виконання шкідливого коду. Рекомендується оновлення та перевірка безпеки.
CVE-2024-37918CVSS 6.5CMS

CVE-2024-37918: Вразливість XSS у плагіні ConeBlog для WordPress

Вразливість XSS у плагіні ConeBlog для WordPress до версії 1.4.8 може призвести до виконання шкідливого коду. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
17.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні ConeBlog – WordPress Blog Widgets версії до 1.4.8 включно. Проблема полягає в неналежній нейтралізації вхідних даних під час генерації веб-сторінок, що може дозволити виконання шкідливого коду.

Бізнес-вплив

Ця вразливість може бути використана для викрадення сесій користувачів, зміни відображуваного контенту або проведення фішингових атак через уражений сайт. Власники сайтів на WordPress, які використовують ConeBlog, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ConeBlog та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити доступ до уразливих компонентів, переглянути журнали безпеки на ознаки експлуатації та пріоритезувати заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки