Уразливість Reflected Cross-Site Scripting у плагіні BuddyPress Docs для WordPress

Виявлено уразливість Reflected XSS у плагіні BuddyPress Docs для WordPress версій до 2.2.3. Рекомендується оновлення для захисту сайту.
CVE-2024-9207CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні BuddyPress Docs для WordPress

Виявлено уразливість Reflected XSS у плагіні BuddyPress Docs для WordPress версій до 2.2.3. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
28.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BuddyPress Docs для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильну обробку URL у функції remove_query_arg у версіях до 2.2.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власникам сайтів на WordPress з цим плагіном слід врахувати ризики для безпеки користувачів та репутації сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyPress Docs і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки на ознаки атак, а також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки