Уразливість Reflected XSS у плагіні Widget4Call для WordPress

Плагін Widget4Call для WordPress має уразливість Reflected XSS, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5727CVSS 4.7CMS

Уразливість Reflected XSS у плагіні Widget4Call для WordPress

Плагін Widget4Call для WordPress має уразливість Reflected XSS, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.7 MEDIUM
EPSS
42.96%
Активно використовується
немає в KEV
Продукт
widget4call

Що відомо

Плагін Widget4Call для WordPress версії до 1.0.7 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні Widget4Call може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до компрометації облікових записів або зміни налаштувань сайту. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Widget4Call від розробника apidaze та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки