Уразливість XSS у плагіні Branda – White Label & Branding для WordPress

Вразливість Reflected XSS у плагіні Branda для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін до останньої версії.
CVE-2024-9371CVSS 6.1Web

Уразливість XSS у плагіні Branda – White Label & Branding для WordPress

Вразливість Reflected XSS у плагіні Branda для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін до останньої версії.

CVSS
6.1 MEDIUM
EPSS
42.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Branda – White Label & Branding для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неналежне очищення URL у функції remove_query_arg у версіях до 3.4.19 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, обманюючи їх на клік по спеціально сформованому посиланню.

Бізнес-вплив

Вразливість дозволяє неавторизованим нападникам впроваджувати довільні скрипти, що можуть призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Це створює ризики для безпеки вебресурсу і довіри користувачів, особливо якщо плагін використовується на публічних порталах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Branda та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки