Уразливість Reflected XSS у плагіні KBucket для WordPress

Виявлено Reflected XSS у плагіні KBucket для WordPress до версії 4.1.5. Оновіть плагін для захисту адміністративної панелі.
CVE-2024-6667CVSS 6.1CMS

Уразливість Reflected XSS у плагіні KBucket для WordPress

Виявлено Reflected XSS у плагіні KBucket для WordPress до версії 4.1.5. Оновіть плагін для захисту адміністративної панелі.

CVSS
6.1 MEDIUM
EPSS
18.59%
Активно використовується
немає в KEV
Продукт
kbucket

Що відомо

Плагін KBucket для WordPress версій до 4.1.5 не очищує та не екранує параметри перед виведенням на сторінку, що дозволяє здійснити відбиту міжсайтову скриптову атаку (Reflected XSS). Ця уразливість може бути використана проти адміністраторів сайту.

Бізнес-вплив

Використання цієї уразливості може призвести до виконання шкідливих скриптів у контексті браузера адміністратора, що загрожує компрометацією облікових даних та контролю над сайтом. Це підвищує ризики несанкціонованого доступу та потенційних атак на інфраструктуру, особливо для сайтів на базі WordPress з плагіном KBucket.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін KBucket до версії 4.1.5 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків, включаючи моніторинг та аудит користувацьких дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки