Вразливість Reflected Cross-Site Scripting у плагіні WP Extended для WordPress

Вразливість Reflected XSS у плагіні WP Extended (до версії 3.0.8) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8117CVSS 6.1Web

Вразливість Reflected Cross-Site Scripting у плагіні WP Extended для WordPress

Вразливість Reflected XSS у плагіні WP Extended (до версії 3.0.8) дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
32.72%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended містить уразливість Reflected Cross-Site Scripting через параметр 'selected_option' у версіях до 3.0.8 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки веб-сайтів на базі WordPress, особливо якщо плагін активно використовується. Адміністратори повинні врахувати потенційний вплив на довіру користувачів і цілісність даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Extended до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте доступ до вразливих функцій, перевірте журнали на наявність підозрілої активності та інформуйте користувачів про можливі ризики. Впровадьте додаткові заходи безпеки, такі як веб-фаєрволи, для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки