Уразливість Stored XSS у плагіні Starbox для WordPress

Виявлено Stored XSS у плагіні Starbox для WordPress до версії 3.4.8. Рекомендовано оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-0256CVSS 6.4CMS

Уразливість Stored XSS у плагіні Starbox для WordPress

Виявлено Stored XSS у плагіні Starbox для WordPress до версії 3.4.8. Рекомендовано оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
starbox

Що відомо

Плагін Starbox для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування даних у полях Profile Display Name та Social Settings у версіях до 3.4.8 включно. Атакувальники з рівнем доступу підписника та вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризики компрометації облікових записів і довіри користувачів. Власники сайтів на WordPress із плагіном Starbox повинні розглянути можливі наслідки для безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starbox від розробника squirrly та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом обмеження введення даних у вразливих полях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки