Уразливість у плагіні Music Request Manager для WordPress дозволяє XSS-атаки

Плагін Music Request Manager до версії 1.3 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів WordPress-сайтів.
CVE-2024-6019CVSS 6.1CMS

Уразливість у плагіні Music Request Manager для WordPress дозволяє XSS-атаки

Плагін Music Request Manager до версії 1.3 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів WordPress-сайтів.

CVSS
6.1 MEDIUM
EPSS
26.72%
Активно використовується
немає в KEV
Продукт
music request manager

Що відомо

Плагін Music Request Manager для WordPress версії до 1.3 не очищує належним чином вхідні музичні запити, що може дозволити неавторизованим користувачам виконувати атаки типу Cross-Site Scripting (XSS) проти адміністраторів. Це створює ризик компрометації облікових записів та безпеки сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Music Request Manager, ця уразливість може призвести до виконання шкідливого коду в браузерах адміністраторів. Це може спричинити викрадення сесій, зміну налаштувань сайту або інші небажані дії, що впливають на цілісність і безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції запитів музики, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи фільтрації вхідних даних. Пріоритетно слід оцінити ризики використання плагіна в поточному середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки