Уразливість Reflected XSS у плагіні WPFactory Helper для WordPress

Виявлено Reflected XSS у плагіні WPFactory Helper для WordPress до версії 1.7.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8656CVSS 6.1Web

Уразливість Reflected XSS у плагіні WPFactory Helper для WordPress

Виявлено Reflected XSS у плагіні WPFactory Helper для WordPress до версії 1.7.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
30.95%
Активно використовується
немає в KEV
Продукт
wpfactory helper

Що відомо

Плагін WPFactory Helper для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.7.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що може спричинити викрадення сесій, фішинг або інші атаки, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, мають врахувати ризики для безпеки та репутації свого бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFactory Helper від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити вплив уразливості шляхом зменшення експозиції сайту, перегляду логів на предмет підозрілої активності та пріоритизації виправлення. Також варто інформувати користувачів про обережність при переході за посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки