Уразливість Reflected XSS у плагіні Cron Jobs для WordPress

Плагін Cron Jobs для WordPress уразливий до Reflected XSS через неправильне екранування URL. Рекомендується оновлення та обмеження доступу.
CVE-2024-8731CVSS 6.1Web

Уразливість Reflected XSS у плагіні Cron Jobs для WordPress

Плагін Cron Jobs для WordPress уразливий до Reflected XSS через неправильне екранування URL. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
30.96%
Активно використовується
немає в KEV
Продукт
cron jobs

Що відомо

Плагін Cron Jobs для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.2.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо плагін використовується без оновлень. Важливо оцінити вплив на інфраструктуру та пріоритетно впровадити заходи захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Cron Jobs від розробника leira і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто зменшити експозицію плагіна та контролювати поведінку користувачів при взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки