Уразливість XSS у плагіні Terms descriptions для WordPress (CVE-2024-9374)
Плагін Terms descriptions для WordPress має вразливість Reflected XSS до версії 3.4.6. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Terms descriptions для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 3.4.6 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників веб-ресурсів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру користувачів і безпеку даних. Своєчасне виявлення та усунення цієї уразливості є критичним для підтримки безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Terms descriptions і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до уразливих сторінок, впровадити додаткові заходи безпеки, такі як веб-фаєрволи, та ретельно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.