Уразливість у плагіні Music Request Manager для WordPress дозволяє відбите XSS

Вразливість CVE-2024-6018 у плагіні Music Request Manager для WordPress може призвести до відбитого XSS у старих браузерах. Рекомендується оновлення плагіна.
CVE-2024-6018CVSS 6.1CMS

Уразливість у плагіні Music Request Manager для WordPress дозволяє відбите XSS

Вразливість CVE-2024-6018 у плагіні Music Request Manager для WordPress може призвести до відбитого XSS у старих браузерах. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
22.95%
Активно використовується
немає в KEV
Продукт
music request manager

Що відомо

Плагін Music Request Manager для WordPress версії до 1.3 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або інших атак через браузер. Це створює ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном, особливо якщо користувачі використовують застарілі браузери.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, переглянути журнали на предмет підозрілої активності та інформувати користувачів про необхідність оновлення браузерів. Важливо також впровадити загальні заходи безпеки для зменшення ризиків XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки