Уразливість Stored XSS у плагіні ClickFunnels для WordPress

ClickFunnels плагін WordPress до 3.1.1 має уразливість Stored XSS, що дозволяє користувачам з роллю contributor виконувати атаки.
CVE-2022-4782CVSS 5.4CMS

Уразливість Stored XSS у плагіні ClickFunnels для WordPress

ClickFunnels плагін WordPress до 3.1.1 має уразливість Stored XSS, що дозволяє користувачам з роллю contributor виконувати атаки.

CVSS
5.4 MEDIUM
EPSS
36.3%
Активно використовується
немає в KEV
Продукт
clickfunnels

Що відомо

Плагін ClickFunnels для WordPress версії до 3.1.1 не перевіряє та не екранує один із атрибутів шорткоду, що дозволяє користувачам з роллю не вище contributor виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує компрометацією облікових записів та витоком даних. Для власників сайтів на WordPress із встановленим плагіном ClickFunnels це означає підвищений ризик атак через користувачів із обмеженими правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ClickFunnels та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки