Уразливість Reflected XSS у плагіні Roles & Capabilities для WordPress

Виявлено Reflected XSS у плагіні Roles & Capabilities для WordPress до версії 1.1.9. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2024-8732CVSS 6.1Web

Уразливість Reflected XSS у плагіні Roles & Capabilities для WordPress

Виявлено Reflected XSS у плагіні Roles & Capabilities для WordPress до версії 1.1.9. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
31.84%
Активно використовується
немає в KEV
Продукт
roles \& capabilities

Що відомо

Плагін Roles & Capabilities для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.1.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача для кліку на спеціально сформоване посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники інфраструктури повинні враховувати ризики XSS-атак, особливо якщо плагін використовується на сайтах з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Roles & Capabilities від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити загальні заходи безпеки, такі як використання WAF та навчання користувачів обережності при переході за посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки