Уразливість відображеного XSS у плагіні bbp core для WordPress

Виявлено відображену XSS у плагіні bbp core WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2024-9896CVSS 6.1Web

Уразливість відображеного XSS у плагіні bbp core для WordPress

Виявлено відображену XSS у плагіні bbp core WordPress. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
29.35%
Активно використовується
немає в KEV
Продукт
bbp core

Що відомо

Плагін bbp core для WordPress має вразливість відображеного Cross-Site Scripting (XSS) через неправильне використання функції add_query_arg без належного екранування URL. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників веб-сайтів на базі WordPress це означає підвищений ризик атак через соціальну інженерію та потенційні втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна bbp core від розробника spider-themes та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Важливо також впровадити загальні заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки