Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore WordPress може загрожувати адміністраторам. Оновіть плагін для захисту сайту.
CVE-2024-6073CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore WordPress може загрожувати адміністраторам. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
24%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін WordPress wp-cart-for-digital-products версії до 8.5.5 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на базі WordPress це означає потенційний ризик компрометації адміністративного доступу та порушення цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як впровадження веб-фаєрволу. Важливо регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки