Уразливість Reflected XSS у плагіні Lucas String Replace для WordPress

Reflected XSS у плагіні Lucas String Replace (до версії 2.0.5) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення та обмеження доступу.
CVE-2024-8734CVSS 6.1Web

Уразливість Reflected XSS у плагіні Lucas String Replace для WordPress

Reflected XSS у плагіні Lucas String Replace (до версії 2.0.5) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
22.99%
Активно використовується
немає в KEV
Продукт
lucas string replace

Що відомо

Плагін Lucas String Replace для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.0.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через перехід за спеціально сформованим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на публічних сайтах з великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lucas String Replace від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію вразливих сторінок, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки