Уразливість Reflected XSS у плагіні Index WP MySQL For Speed для WordPress

Вразливість Reflected XSS у плагіні Index WP MySQL For Speed (до 1.4.18) може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-4977CVSS 6.8CMS

Уразливість Reflected XSS у плагіні Index WP MySQL For Speed для WordPress

Вразливість Reflected XSS у плагіні Index WP MySQL For Speed (до 1.4.18) може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
6.8 MEDIUM
EPSS
39.83%
Активно використовується
немає в KEV
Продукт
index wp mysql for speed

Що відомо

Плагін Index WP MySQL For Speed версій до 1.4.18 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик компрометації адміністративного доступу та потенційних порушень безпеки даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Index WP MySQL For Speed до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення впливу XSS. Важливо регулярно перевіряти наявність оновлень від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки