Уразливість Reflected XSS у плагіні wp estore для WordPress

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.6 може загрожувати адміністраторам WordPress. Оновіть плагін для безпеки сайту.
CVE-2024-6133CVSS 6.5CMS

Уразливість Reflected XSS у плагіні wp estore для WordPress

Вразливість Reflected XSS у плагіні wp estore до версії 8.5.6 може загрожувати адміністраторам WordPress. Оновіть плагін для безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
36.74%
Активно використовується
немає в KEV
Продукт
wp estore

Що відомо

Плагін wp-cart-for-digital-products (wp estore) версії до 8.5.6 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp estore може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризик компрометації сайту на базі WordPress, особливо якщо плагін активно використовується для управління цифровими продуктами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp estore до версії 8.5.6 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-аплікаційного фаєрволу (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки