CVE-2024-6223: Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment»

Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment» може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2024-6223CVSS 6.1CMS

CVE-2024-6223: Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment»

Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment» може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
6.1 MEDIUM
EPSS
33.13%
Активно використовується
немає в KEV
Продукт
send email only on reply to my comment

Що відомо

Плагін WordPress «send email only on reply to my comment» версії до 1.0.6 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призводить до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress це означає підвищений ризик компрометації адміністративних облікових записів і порушення безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив, зменшуючи експозицію сайту. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки