Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress

Виявлено Reflected XSS у плагіні tagDiv Composer для WordPress через параметр 'envato_code[]'. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-3886CVSS 6.1CMS

Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress

Виявлено Reflected XSS у плагіні tagDiv Composer для WordPress через параметр 'envato_code[]'. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
31.74%
Активно використовується
немає в KEV
Продукт
tagdiv composer

Що відомо

Плагін tagDiv Composer для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметр 'envato_code[]' у версіях до 5.0 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress з встановленим плагіном tagDiv Composer повинні розглянути ризики для безпеки своїх користувачів та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'envato_code[]', провести аудит логів на ознаки експлуатації та мінімізувати ризики шляхом обмеження зовнішніх посилань і підвищення обізнаності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки