Уразливість у плагіні Enhanced Text Widget для WordPress

Плагін Enhanced Text Widget до 1.6.6 має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2024-0559CVSS 6.5CMS

Уразливість у плагіні Enhanced Text Widget для WordPress

Плагін Enhanced Text Widget до 1.6.6 має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
39.74%
Активно використовується
немає в KEV
Продукт
enhanced text widget

Що відомо

Плагін Enhanced Text Widget версії до 1.6.6 не перевіряє та не екранує деякі параметри віджетів перед виведенням, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, особливо в мультисайтових конфігураціях, повинні врахувати ризики компрометації через внутрішні акаунти з високими правами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Enhanced Text Widget до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та зменшувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки