Уразливість Stored XSS у плагіні Async JavaScript для WordPress (CVE-2020-36854)

Stored XSS у плагіні Async JavaScript для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2020-36854CVSS 6.4CMS

Уразливість Stored XSS у плагіні Async JavaScript для WordPress (CVE-2020-36854)

Stored XSS у плагіні Async JavaScript для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
15.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Async JavaScript для WordPress версій до 2.19.07.14 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS). Уразливість виникає через відсутність перевірки авторизації та недостатню санітизацію даних у AJAX дії aj_steps, що дозволяє автентифікованим користувачам із рівнем підписника та вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. ІТ-оператори повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Async JavaScript від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції aj_steps, провести аудит логів на ознаки експлуатації, а також зменшити права користувачів до мінімально необхідних. Загалом, варто впровадити заходи зменшення впливу та моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки