Уразливість Reflected Cross-Site Scripting у плагіні 2D Tag Cloud для WordPress

Плагін 2D Tag Cloud для WordPress має уразливість Reflected XSS у версіях до 6.0.2, що дозволяє впроваджувати шкідливі скрипти через URL.
CVE-2024-9670CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні 2D Tag Cloud для WordPress

Плагін 2D Tag Cloud для WordPress має уразливість Reflected XSS у версіях до 6.0.2, що дозволяє впроваджувати шкідливі скрипти через URL.

CVSS
6.1 MEDIUM
EPSS
27.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 2D Tag Cloud для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 6.0.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при обмані користувача, наприклад, через клік на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує викраденням сесій, перенаправленнями або іншими атаками, які впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна 2D Tag Cloud і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції сайту, перевірки логів на підозрілі дії та підвищення обізнаності користувачів щодо безпечної взаємодії з посиланнями. Важливо також регулярно моніторити інформацію від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки