Уразливість Cross-Site Scripting у плагіні RafflePress для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні RafflePress для WordPress до версії 1.12.14. Рекомендується оновлення для захисту сайту.
CVE-2024-3963CVSS 6.5CMS

Уразливість Cross-Site Scripting у плагіні RafflePress для WordPress

Виявлено уразливість Cross-Site Scripting у плагіні RafflePress для WordPress до версії 1.12.14. Рекомендується оновлення для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
38.54%
Активно використовується
немає в KEV
Продукт
rafflepress

Що відомо

Плагін Giveaways and Contests by RafflePress для WordPress версій до 1.12.14 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю редактора виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузерах користувачів.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін RafflePress, ця уразливість може стати причиною компрометації безпеки через XSS-атаки, що впливають на довіру користувачів і цілісність даних. Зловмисники можуть використовувати цю вразливість для викрадення сесій або поширення шкідливого контенту, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RafflePress до версії 1.12.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасові заходи для зменшення ризику експлуатації. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки