Уразливість Reflected XSS у плагіні Widget Bundle для WordPress

Плагін Widget Bundle WordPress до 2.0.0 має Reflected XSS уразливість, що загрожує неавторизованим користувачам. Рекомендується оновлення та аудит безпеки.
CVE-2024-4616CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Widget Bundle для WordPress

Плагін Widget Bundle WordPress до 2.0.0 має Reflected XSS уразливість, що загрожує неавторизованим користувачам. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
33.42%
Активно використовується
немає в KEV
Продукт
widget bundle

Що відомо

Плагін Widget Bundle для WordPress версії до 2.0.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти неавторизованих користувачів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або фішингових атак. Хоча атаки спрямовані лише на неавторизованих користувачів, це може вплинути на довіру до сайту та безпеку відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Widget Bundle від розробника devnath verma та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, провести аудит логів на наявність підозрілої активності та впровадити заходи зменшення ризиків, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки