Вразливість Reflected XSS у плагіні Easy Load More для WordPress

Easy Load More для WordPress уразливий до Reflected XSS через неправильне екранування URL. Оновіть плагін для захисту сайту.
CVE-2024-8728CVSS 6.1Web

Вразливість Reflected XSS у плагіні Easy Load More для WordPress

Easy Load More для WordPress уразливий до Reflected XSS через неправильне екранування URL. Оновіть плагін для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
21.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Load More для WordPress містить вразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.0.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Це може спричинити викрадення сесій, зміну контенту або інші атаки, що негативно впливають на репутацію та функціональність сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Load More до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, ретельно перевіряти журнали на підозрілі дії та мінімізувати ризики шляхом обмеження введення користувачів. Також варто регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки