Уразливість Reflected XSS у плагіні WordPress wp estore (CVE-2024-6072)

CVE-2024-6072: Reflected XSS у плагіні wp estore WordPress до версії 8.5.5. Оновіть плагін для захисту сайту.
CVE-2024-6072CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress wp estore (CVE-2024-6072)

CVE-2024-6072: Reflected XSS у плагіні wp estore WordPress до версії 8.5.5. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
24.95%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін WordPress wp-cart-for-digital-products версій до 8.5.5 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на базі WordPress із встановленим плагіном wp estore повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливих функцій, перевірити журнали на ознаки експлуатації та застосувати загальні заходи з безпеки веб-додатків, такі як фільтрація вхідних даних і використання сучасних браузерів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки