CVE-2021-24567: Уразливість збереженого XSS у плагіні Simple Post для WordPress

Уразливість CVE-2021-24567 у плагіні Simple Post WordPress дозволяє автентифікованим користувачам виконувати збережену XSS-атаку. Рекомендовано оновлення та моніторинг.
CVE-2021-24567CVSS 5.4CMS

CVE-2021-24567: Уразливість збереженого XSS у плагіні Simple Post для WordPress

Уразливість CVE-2021-24567 у плагіні Simple Post WordPress дозволяє автентифікованим користувачам виконувати збережену XSS-атаку. Рекомендовано оновлення та моніторинг.

CVSS
5.4 MEDIUM
EPSS
40.3%
Активно використовується
немає в KEV
Продукт
simple post

Що відомо

Плагін Simple Post для WordPress версії до 1.1 не очищує належним чином введені користувачем дані та не екранує їх при виводі, що дозволяє автентифікованому користувачу виконати збережену XSS-атаку.

Бізнес-вплив

Ця уразливість може дозволити зловмиснику з автентифікацією виконувати шкідливий скрипт у браузері інших користувачів, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Post від розробника nickmomrik та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, ретельно контролювати введені дані та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки