Уразливість Reflected XSS у плагіні mm-breaking news для WordPress

Плагін mm-breaking news для WordPress містить Reflected XSS у версіях до 0.7.9. Рекомендується оновити плагін для безпеки сайту.
CVE-2024-8056CVSS 6.1CMS

Уразливість Reflected XSS у плагіні mm-breaking news для WordPress

Плагін mm-breaking news для WordPress містить Reflected XSS у версіях до 0.7.9. Рекомендується оновити плагін для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
22.95%
Активно використовується
немає в KEV
Продукт
mm-breaking news

Що відомо

Плагін mm-breaking news для WordPress версії до 0.7.9 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.

Бізнес-вплив

Вразливість може дозволити зловмисникам виконувати скрипти у браузерах користувачів, що потенційно призведе до викрадення сесій, фішингу або інших атак, спрямованих на користувачів сайту. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик компрометації безпеки та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна mm-breaking news від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки