Уразливість Cross-Site Scripting у плагіні WordPress Pray For Me

Плагін Pray For Me до 1.0.4 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.
CVE-2024-3966CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні WordPress Pray For Me

Плагін Pray For Me до 1.0.4 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.

CVSS
6.1 MEDIUM
EPSS
24.66%
Активно використовується
немає в KEV
Продукт
pray for me

Що відомо

Плагін Pray For Me для WordPress версії до 1.0.4 не очищує та не екранує деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS). Ці атаки активуються, коли адміністратор переглядає запити на молитви у панелі керування WordPress.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузері адміністратора, що потенційно дозволяє зловмисникам викрадати сесійні дані або змінювати налаштування сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики компрометації облікових записів адміністратора та можливі наслідки для безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pray For Me від розробника projectcaruso та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до розділу з молитвами для адміністратора, переглянути журнали безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки