Уразливість XSS у плагіні Terms descriptions для WordPress (CVE-2024-9374)

Плагін Terms descriptions для WordPress має вразливість Reflected XSS до версії 3.4.6. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-9374CVSS 6.1Web

Уразливість XSS у плагіні Terms descriptions для WordPress (CVE-2024-9374)

Плагін Terms descriptions для WordPress має вразливість Reflected XSS до версії 3.4.6. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
23.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Terms descriptions для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 3.4.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників веб-ресурсів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і безпеку даних. Своєчасне виявлення та усунення цієї уразливості є критичним для підтримки безпеки сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Terms descriptions і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до уразливих сторінок, впровадити додаткові заходи безпеки, такі як веб-фаєрволи, та ретельно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки