CVE-2024-6223: Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment»
Вразливість Reflected XSS у плагіні WordPress «send email only on reply to my comment» може загрожувати адміністраторам. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.13%
- Активно використовується
- немає в KEV
- Продукт
- send email only on reply to my comment
Що відомо
Плагін WordPress «send email only on reply to my comment» версії до 1.0.6 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призводить до викрадення сесій, зміни налаштувань або інших небажаних дій. Для власників сайтів на WordPress це означає підвищений ризик компрометації адміністративних облікових записів і порушення безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив, зменшуючи експозицію сайту. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення.