Вразливість XSS у плагіні Landing Page Cat для WordPress

Виявлено Reflected XSS у плагіні Landing Page Cat для WordPress до версії 1.7.6. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-9226CVSS 6.1Web

Вразливість XSS у плагіні Landing Page Cat для WordPress

Виявлено Reflected XSS у плагіні Landing Page Cat для WordPress до версії 1.7.6. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Landing Page Cat для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне оброблення URL-параметрів у версіях до 1.7.6 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни відображення сторінок або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Landing Page Cat і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих сторінок, ретельно перевіряти журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки