Уразливість Reflected XSS у плагіні lh copy media file для WordPress

Плагін lh copy media file для WordPress має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
CVE-2024-9220CVSS 6.1Web

Уразливість Reflected XSS у плагіні lh copy media file для WordPress

Плагін lh copy media file для WordPress має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
29.54%
Активно використовується
немає в KEV
Продукт
lh copy media file

Що відомо

Плагін lh copy media file для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні add_query_arg у версіях до 1.08 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або подальшими атаками на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки