Уразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress

Вразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.
CVE-2024-6529CVSS 7.1CMS

Уразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress

Вразливість Reflected XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
57.82%
Активно використовується
немає в KEV
Продукт
ultimate classified listings

Що відомо

Плагін Ultimate Classified Listings для WordPress версії до 1.4 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших шкідливих дій. Це створює серйозні ризики для безпеки вебсайту та його даних, особливо якщо плагін використовується на сайтах з адміністративним доступом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Classified Listings і встановити версію 1.4 або новішу, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як фільтрація вхідних даних та використання веб-аплікаційного фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки