Уразливість у плагіні Ultimate Posts Widget для WordPress

Уразливість у плагіні Ultimate Posts Widget дозволяє адміністраторам виконувати Stored XSS-атаки. Оновіть плагін для захисту сайту.
CVE-2024-0561CVSS 5.4CMS

Уразливість у плагіні Ultimate Posts Widget для WordPress

Уразливість у плагіні Ultimate Posts Widget дозволяє адміністраторам виконувати Stored XSS-атаки. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
36.15%
Активно використовується
немає в KEV
Продукт
ultimate posts widget

Що відомо

Плагін Ultimate Posts Widget версії до 2.3.1 не перевіряє та не екранує деякі опції віджетів перед виводом, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до впровадження шкідливого коду на сайтах, керованих через плагін, що створює ризики компрометації даних та порушення роботи ресурсів. Власники та оператори інфраструктури повинні врахувати можливість атак через адміністративні облікові записи, особливо у мультисайтових середовищах WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ultimate Posts Widget до версії 2.3.1 або новішої, перевірити права користувачів з високими привілеями, обмежити доступ там, де це можливо, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки