Уразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress

Вразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.3 може загрожувати адміністраторам сайту.
CVE-2024-5883CVSS 4.7CMS

Уразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress

Вразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.3 може загрожувати адміністраторам сайту.

CVSS
4.7 MEDIUM
EPSS
30.76%
Активно використовується
немає в KEV
Продукт
ultimate classified listings

Що відомо

Плагін Ultimate Classified Listings для WordPress версій до 1.3 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це підвищує ризик компрометації сайту та втрати контролю над його управлінням.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Ultimate Classified Listings до версії 1.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на ознаки атак та мінімізувати використання плагіна. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки