Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress

Виявлено Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-0602CVSS 4.4Web

Вразливість Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress

Виявлено Stored XSS у плагіні Yet Another Related Posts Plugin для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
40.88%
Активно використовується
немає в KEV
Продукт
yet another related posts plugin

Що відомо

Плагін Yet Another Related Posts Plugin (YARPP) для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана адміністраторами або користувачами з подібними правами для впровадження шкідливих скриптів, що може призвести до компрометації сайту, викрадення сесій або інших атак на користувачів. Особливо це актуально для мультисайтових інсталяцій WordPress або при вимкненій опції unfiltered_html, що підвищує ризики безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративним доступом, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих інсталяцій. Також варто розглянути тимчасове відключення плагіна на мультисайтових системах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки