CVE-2024-9653: Уразливість Reflected XSS у плагіні Restaurant Menu для WordPress

Уразливість Reflected XSS у плагіні Restaurant Menu для WordPress дозволяє виконувати шкідливі скрипти через параметр 'action'. Рекомендується оновлення та аудит безпеки.
CVE-2024-9653CVSS 6.1CMS

CVE-2024-9653: Уразливість Reflected XSS у плагіні Restaurant Menu для WordPress

Уразливість Reflected XSS у плагіні Restaurant Menu для WordPress дозволяє виконувати шкідливі скрипти через параметр 'action'. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
23.73%
Активно використовується
немає в KEV
Продукт
restaurant menu - food ordering system - table reservation

Що відомо

Плагін Restaurant Menu – Food Ordering System – Table Reservation для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'action' у версіях до 2.4.2 включно. Це дозволяє зловмисникам вставляти шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні атаки на відвідувачів, втрату репутації та можливі порушення конфіденційності. Вразливість має середній рівень критичності, але її слід враховувати при управлінні ризиками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід мінімізувати вплив шляхом зменшення експозиції та підвищення обізнаності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки