Уразливість збереженого XSS у плагіні Content Views для WordPress

Stored XSS у плагіні Content Views для WordPress до версії 3.6.2 впливає на мультисайтові установки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0612CVSS 4.4CMS

Уразливість збереженого XSS у плагіні Content Views для WordPress

Stored XSS у плагіні Content Views для WordPress до версії 3.6.2 впливає на мультисайтові установки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
39.85%
Активно використовується
немає в KEV
Продукт
content views

Що відомо

Плагін Content Views – Post Grid, Slider, Accordion для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 3.6.2 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Уразливість має середній рівень критичності (CVSS 4.4) і потребує уваги власників мультисайтових WordPress інсталяцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Content Views і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки