Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.5 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2024-6074CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.5 може загрожувати адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
26.1%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін WordPress wp-cart-for-digital-products версій до 8.5.5 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp estore може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.5 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути застосування веб-фільтрів для зменшення ризику експлуатації. Важливо також регулярно перевіряти оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки