Уразливість XSS у плагіні simple sort&search для WordPress

Плагін simple sort&search для WordPress має уразливість XSS, що дозволяє користувачам Contributor виконувати шкідливий код. Рекомендується оновлення та моніторинг безпеки.
CVE-2021-24433CVSS 5.4CMS

Уразливість XSS у плагіні simple sort&search для WordPress

Плагін simple sort&search для WordPress має уразливість XSS, що дозволяє користувачам Contributor виконувати шкідливий код. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.4 MEDIUM
EPSS
35.27%
Активно використовується
немає в KEV
Продукт
simple sort\&search

Що відомо

Плагін simple sort&search для WordPress версії до 0.0.3 не перевіряє параметр indexurl у шорткодах на дозволені URL-протоколи, що дозволяє користувачам з роллю Contributor виконувати збережене міжсайтове скриптування (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що потенційно ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з компрометацією облікових записів або поширенням шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна simple sort&search від розробника yukimichi та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня Contributor або нижче, ретельно перевіряти введені дані, а також моніторити журнали безпеки на ознаки підозрілої активності. Зменшення експозиції та пріоритезація виправлення є ключовими кроками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки