Уразливість відображеного XSS у плагіні SliceWP Affiliates для WordPress

Виявлено відображений XSS у плагіні SliceWP Affiliates для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8714CVSS 6.1Web

Уразливість відображеного XSS у плагіні SliceWP Affiliates для WordPress

Виявлено відображений XSS у плагіні SliceWP Affiliates для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
35.72%
Активно використовується
немає в KEV
Продукт
affiliate program suite

Що відомо

Плагін SliceWP Affiliates для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне очищення URL-параметрів у функції remove_query_arg у версіях до 1.1.20 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SliceWP Affiliates та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, ретельно аналізувати логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки