Уразливість Reflected XSS у плагіні Bulk NoIndex & NoFollow Toolkit для WordPress

Виявлено Reflected XSS у плагіні Bulk NoIndex & NoFollow Toolkit для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8803CVSS 6.1Web

Уразливість Reflected XSS у плагіні Bulk NoIndex & NoFollow Toolkit для WordPress

Виявлено Reflected XSS у плагіні Bulk NoIndex & NoFollow Toolkit для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
29.54%
Активно використовується
немає в KEV
Продукт
bulk noindex \& nofollow toolkit

Що відомо

Плагін Bulk NoIndex & NoFollow Toolkit для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне очищення URL у функції remove_query_arg у версіях до 2.15 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника madfishdigital та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали безпеки на ознаки атак і мінімізувати ризики шляхом обмеження взаємодії користувачів із потенційно небезпечними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки