Уразливість Cross-Site Scripting у плагіні Tournamatch для WordPress

Плагін Tournamatch до 4.6.1 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення для захисту сайту.
CVE-2024-5627CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні Tournamatch для WordPress

Плагін Tournamatch до 4.6.1 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
23.52%
Активно використовується
немає в KEV
Продукт
tournamatch

Що відомо

Плагін Tournamatch для WordPress версії до 4.6.1 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю підписника виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері жертви.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Tournamatch існує ризик компрометації безпеки через XSS-атаки, що можуть вплинути на довіру користувачів та цілісність даних. Зловмисники можуть використовувати цю уразливість для викрадення сесій або впровадження шкідливого контенту, що негативно впливає на репутацію та безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tournamatch до версії 4.6.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом застосування додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки