Уразливість Reflected XSS у плагіні RabbitLoader для WordPress

Виявлено Reflected XSS у плагіні RabbitLoader для WordPress до версії 2.21.0. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8800CVSS 6.1Web

Уразливість Reflected XSS у плагіні RabbitLoader для WordPress

Виявлено Reflected XSS у плагіні RabbitLoader для WordPress до версії 2.21.0. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
29.04%
Активно використовується
немає в KEV
Продукт
rabbitloader

Що відомо

Плагін RabbitLoader для оптимізації швидкості сайтів на WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL-параметрів у версіях до 2.21.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує крадіжкою сесій, фішингом або іншими атаками. Власники сайтів на WordPress, які використовують RabbitLoader, ризикують компрометацією безпеки та довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RabbitLoader від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити зовнішній доступ до функцій, що використовують add_query_arg, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки