Уразливість у плагіні Music Request Manager для WordPress дозволяє відбите XSS
Вразливість CVE-2024-6018 у плагіні Music Request Manager для WordPress може призвести до відбитого XSS у старих браузерах. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.95%
- Активно використовується
- немає в KEV
- Продукт
- music request manager
Що відомо
Плагін Music Request Manager для WordPress версії до 1.3 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.
Бізнес-вплив
Вразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або інших атак через браузер. Це створює ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном, особливо якщо користувачі використовують застарілі браузери.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, переглянути журнали на предмет підозрілої активності та інформувати користувачів про необхідність оновлення браузерів. Важливо також впровадити загальні заходи безпеки для зменшення ризиків XSS.