CVE-2024-8738: Вразливість Reflected XSS у плагіні Seriously Simple Stats для WordPress

Вразливість Reflected XSS у плагіні Seriously Simple Stats для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8738CVSS 6.1Web

CVE-2024-8738: Вразливість Reflected XSS у плагіні Seriously Simple Stats для WordPress

Вразливість Reflected XSS у плагіні Seriously Simple Stats для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
36.33%
Активно використовується
немає в KEV
Продукт
seriously simple stats

Що відомо

Плагін Seriously Simple Stats для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.6.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації користувацьких сесій, фішингу або інших атак, що можуть вплинути на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Seriously Simple Stats та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити зовнішній доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Важливо також впровадити загальні заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки