Уразливість Reflected XSS у плагіні WordPress wpstickybar до версії 2.1.0

Вразливість Reflected XSS у плагіні wpstickybar до версії 2.1.0 може загрожувати адміністраторам WordPress. Рекомендується оновлення та аудит безпеки.
CVE-2024-6226CVSS 6.1CMS

Уразливість Reflected XSS у плагіні WordPress wpstickybar до версії 2.1.0

Вразливість Reflected XSS у плагіні wpstickybar до версії 2.1.0 може загрожувати адміністраторам WordPress. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
28.48%
Активно використовується
немає в KEV
Продукт
wpstickybar

Що відомо

Плагін WordPress wpstickybar версії до 2.1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wpstickybar може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що потенційно відкриває доступ до конфіденційної інформації або управління сайтом. Це підвищує ризик компрометації CMS та негативно впливає на безпеку веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpstickybar від розробника a17lab і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки