Уразливість Reflected XSS у плагіні wp-imagezoom для WordPress

Плагін wp-imagezoom для WordPress має Reflected XSS у версіях до 1.1.0, що загрожує безпеці адміністраторів сайту.
CVE-2024-9934CVSS 6.1CMS

Уразливість Reflected XSS у плагіні wp-imagezoom для WordPress

Плагін wp-imagezoom для WordPress має Reflected XSS у версіях до 1.1.0, що загрожує безпеці адміністраторів сайту.

CVSS
6.1 MEDIUM
EPSS
23.99%
Активно використовується
немає в KEV
Продукт
wp-imagezoom

Що відомо

Плагін wp-imagezoom для WordPress версії до 1.1.0 не очищує та не екранує деякі параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp-imagezoom може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wp-imagezoom від розробника aueda та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно перевіряти журнали безпеки на ознаки атак та мінімізувати вплив шляхом зменшення експозиції вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки