Уразливість Reflected XSS у плагіні WordPress Captcha Bank

Виявлено Reflected XSS у плагіні WordPress Captcha Bank до версії 4.0.36. Рекомендується оновлення для захисту від атак.
CVE-2024-9375CVSS 6.1Web

Уразливість Reflected XSS у плагіні WordPress Captcha Bank

Виявлено Reflected XSS у плагіні WordPress Captcha Bank до версії 4.0.36. Рекомендується оновлення для захисту від атак.

CVSS
6.1 MEDIUM
EPSS
22.11%
Активно використовується
немає в KEV
Продукт
captcha bank

Що відомо

Плагін WordPress Captcha Bank версії до 4.0.36 включно містить уразливість Reflected Cross-Site Scripting через неправильне екранування URL-параметрів. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до потенційних витоків інформації або компрометації облікових записів. Операторам слід оцінити ризики, особливо якщо плагін активно використовується на сайтах із великою аудиторією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевіряти логи на ознаки експлуатації та зменшити вплив шляхом обмеження взаємодії користувачів із підозрілими посиланнями. Пріоритетність виправлення має бути високою через потенційну небезпеку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки