Уразливість Reflected XSS у плагіні ShiftController для WordPress

ShiftController плагін для WordPress має Reflected XSS у версіях до 4.9.66. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-9435CVSS 6.1Web

Уразливість Reflected XSS у плагіні ShiftController для WordPress

ShiftController плагін для WordPress має Reflected XSS у версіях до 4.9.66. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
29.04%
Активно використовується
немає в KEV
Продукт
shiftcontroller

Що відомо

Плагін ShiftController Employee Shift Scheduling для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію URL-параметрів у версіях до 4.9.66 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для управління робочими змінами співробітників.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, впровадити фільтрацію та санітизацію введених даних, а також моніторити журнали на предмет підозрілої активності. Пріоритетно інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки