Уразливість у плагіні RSS Feed Widget для WordPress дозволяє відображене XSS

Плагін RSS Feed Widget для WordPress до 3.0.1 містить уразливість відображеного XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення.
CVE-2024-9835CVSS 4.8CMS

Уразливість у плагіні RSS Feed Widget для WordPress дозволяє відображене XSS

Плагін RSS Feed Widget для WordPress до 3.0.1 містить уразливість відображеного XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
rss feed widget

Що відомо

Плагін RSS Feed Widget для WordPress версій до 3.0.1 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відображеного міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду при взаємодії користувача з уразливим сайтом.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном RSS Feed Widget існує ризик компрометації безпеки користувачів через відображений XSS, що може призвести до викрадення сесій або інших атак. Хоча CVSS оцінка середня, важливо враховувати потенційний вплив на репутацію та довіру користувачів, особливо якщо сайт обслуговує велику аудиторію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RSS Feed Widget до версії 3.0.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити журнали на наявність підозрілої активності та розглянути впровадження додаткових заходів захисту, таких як WAF. Регулярно перевіряйте оновлення від розробника та оцінюйте ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки