CVE-2024-9347: Вразливість Reflected XSS у плагіні WP Extended для WordPress

Вразливість Reflected XSS у плагіні WP Extended для WordPress дозволяє виконувати довільні скрипти. Оновіть плагін до версії 3.0.13 для захисту.
CVE-2024-9347CVSS 6.1Web

CVE-2024-9347: Вразливість Reflected XSS у плагіні WP Extended для WordPress

Вразливість Reflected XSS у плагіні WP Extended для WordPress дозволяє виконувати довільні скрипти. Оновіть плагін до версії 3.0.13 для захисту.

CVSS
6.1 MEDIUM
EPSS
37.82%
Активно використовується
немає в KEV
Продукт
wp extended

Що відомо

Плагін The Ultimate WordPress Toolkit – WP Extended містить вразливість Reflected Cross-Site Scripting через параметр 'wpext-export' у версіях до 3.0.9 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати довільні скрипти, обманюючи користувачів на виконання дій, наприклад, кліки по посиланнях.

Бізнес-вплив

Ця вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із встановленим плагіном WP Extended це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна WP Extended і оновити до версії 3.0.13 або новішої, де вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції експорту, переглянути журнали на предмет підозрілої активності та застосувати заходи з мінімізації ризиків, такі як фільтрація вхідних даних та навчання користувачів обережності при кліках на посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки