Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.5 може загрожувати безпеці адміністраторів сайту. Рекомендується оновлення плагіна.
CVE-2024-6076CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress wp estore

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.5 може загрожувати безпеці адміністраторів сайту. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
34.06%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін WordPress wp-cart-for-digital-products версії до 8.5.5 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими правами, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp estore може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувачів з високими правами, що загрожує компрометацією облікових записів та контролю над сайтом. Це створює ризики для безпеки вебресурсу та може призвести до витоку даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали подій на ознаки атак та розглянути застосування веб-фільтрів для блокування шкідливих запитів. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки