Вразливість XSS у плагіні PublishPress Revisions для WordPress

Виявлено Reflected XSS у плагіні PublishPress Revisions для WordPress до версії 3.5.14. Рекомендується оновлення та обмеження доступу.
CVE-2024-9436CVSS 6.1Web

Вразливість XSS у плагіні PublishPress Revisions для WordPress

Виявлено Reflected XSS у плагіні PublishPress Revisions для WordPress до версії 3.5.14. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
28.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PublishPress Revisions для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL-параметрів у версіях до 3.5.14 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо користувачі можуть бути обмануті для кліку на шкідливі посилання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PublishPress Revisions та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати користувачів про ризики фішингових посилань. Загалом, варто мінімізувати експозицію плагіна та пріоритетно впроваджувати заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки