Уразливість Smart Custom 404 Error Page у WordPress через відображений XSS

Вразливість відображеного XSS у плагіні Smart Custom 404 Error Page для WordPress до версії 11.4.7. Рекомендації щодо захисту та оновлення.
CVE-2024-9204CVSS 6.1Web

Уразливість Smart Custom 404 Error Page у WordPress через відображений XSS

Вразливість відображеного XSS у плагіні Smart Custom 404 Error Page для WordPress до версії 11.4.7. Рекомендації щодо захисту та оновлення.

CVSS
6.1 MEDIUM
EPSS
35.7%
Активно використовується
немає в KEV
Продукт
smart custom 404 error page

Що відомо

Плагін Smart Custom 404 Error Page для WordPress має вразливість відображеного Cross-Site Scripting (XSS) через недостатню санітизацію параметра $_SERVER['REQUEST_URI'] у версіях до 11.4.7 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через спеціально сформовані посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури ризикують втратити довіру користувачів та зазнати репутаційних збитків через компрометацію веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Custom 404 Error Page від розробника nerdpress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки