Уразливість Reflected XSS у плагіні Auto Featured Image from Title для WordPress

Плагін Auto Featured Image from Title для WordPress містить Reflected XSS у версіях до 2.3. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8786CVSS 6.1Web

Уразливість Reflected XSS у плагіні Auto Featured Image from Title для WordPress

Плагін Auto Featured Image from Title для WordPress містить Reflected XSS у версіях до 2.3. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Featured Image from Title для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та його відвідувачів. Це може спричинити крадіжку сесій, викрадення даних або інші атаки, що впливають на довіру та репутацію бізнесу. Власники сайтів повинні враховувати цей ризик, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Featured Image from Title та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, уникати переходу за підозрілими посиланнями та переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та впроваджувати додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки