CVE-2024-8914: Уразливість Stored XSS у плагіні Thanh Toán Quét Mã QR Code Tự Động для WordPress

Виявлено уразливість Stored XSS у плагіні Thanh Toán Quét Mã QR Code Tự Động для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8914CVSS 7.2Web

CVE-2024-8914: Уразливість Stored XSS у плагіні Thanh Toán Quét Mã QR Code Tự Động для WordPress

Виявлено уразливість Stored XSS у плагіні Thanh Toán Quét Mã QR Code Tự Động для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
24.37%
Активно використовується
немає в KEV
Продукт
thanh toan quet ma qr code tu dong

Що відомо

Плагін Thanh Toán Quét Mã QR Code Tự Động для WordPress (версії до 2.0.1 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через неправильне використання функції wp_kses_allowed_html. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувача. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та можливі порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функціоналу плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення HTML-атрибутів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки