Уразливість XSS у плагіні WordPress RSS Aggregator до версії 4.23.9

Виявлено XSS у плагіні WordPress RSS Aggregator до версії 4.23.9 через параметр 'notice_id'. Рекомендується оновлення для безпеки сайту.
CVE-2024-4860CVSS 5.4CMS

Уразливість XSS у плагіні WordPress RSS Aggregator до версії 4.23.9

Виявлено XSS у плагіні WordPress RSS Aggregator до версії 4.23.9 через параметр 'notice_id'. Рекомендується оновлення для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
30.74%
Активно використовується
немає в KEV
Продукт
rss aggregator

Що відомо

Плагін WordPress RSS Aggregator версій до 4.23.9 містить уразливість Cross-Site Scripting (XSS) через відсутність санітизації параметра GET 'notice_id'. Це може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.

Бізнес-вплив

Уразливість XSS може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на базі WordPress це означає потенційні ризики компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WordPress RSS Aggregator до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до параметра 'notice_id', перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Також варто регулярно моніторити оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки