Вразливість Stored XSS у плагіні Traffic Manager для WordPress

Вразливість Stored XSS у плагіні Traffic Manager для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'page'.
CVE-2024-7485CVSS 7.2Web

Вразливість Stored XSS у плагіні Traffic Manager для WordPress

Вразливість Stored XSS у плагіні Traffic Manager для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'page'.

CVSS
7.2 HIGH
EPSS
31.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Traffic Manager для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page' у AJAX-функції 'UserWebStat' у версіях до 1.4.5 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду через вебсайт. Власники сайтів на WordPress із встановленим плагіном Traffic Manager повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Traffic Manager і встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до функції 'UserWebStat', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки