Уразливість Reflected XSS у плагіні base64 encoderdecoder для WordPress

Вразливість Reflected XSS у плагіні base64 encoderdecoder для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.
CVE-2024-3822CVSS 4.8CMS

Уразливість Reflected XSS у плагіні base64 encoderdecoder для WordPress

Вразливість Reflected XSS у плагіні base64 encoderdecoder для WordPress може загрожувати адміністраторам. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
50.87%
Активно використовується
немає в KEV
Продукт
base64 encoderdecoder

Що відомо

Плагін base64 encoderdecoder для WordPress версії до 0.9.2 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації адміністративних облікових записів та порушення безпеки сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна base64 encoderdecoder від розробника mranderson та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки