CVE-2024-6134: Уразливість Reflected XSS у плагіні wp estore для WordPress
Вразливість Reflected XSS у плагіні wp estore для WordPress дозволяє атакувати адміністраторів. Рекомендується оновити плагін та посилити безпеку сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.71%
- Активно використовується
- немає в KEV
- Продукт
- wp estore
Що відомо
Плагін wp-cart-for-digital-products для WordPress версій до 8.5.6 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні wp estore може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до викрадення сесій або несанкціонованих дій у системі управління контентом. Це підвищує ризик компрометації сайту та втрати контролю над ним, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна wp estore від виробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.