Уразливість Stored XSS у плагіні Automatic Translator with Google Translate для WordPress

Stored XSS у плагіні Automatic Translator with Google Translate для WordPress до версії 1.5.4 впливає на мультисайтові установки. Рекомендується оновлення та обмеження доступу.
CVE-2024-0632CVSS 4.4CMS

Уразливість Stored XSS у плагіні Automatic Translator with Google Translate для WordPress

Stored XSS у плагіні Automatic Translator with Google Translate для WordPress до версії 1.5.4 впливає на мультисайтові установки. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
19.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Automatic Translator with Google Translate для WordPress має уразливість Stored Cross-Site Scripting через налаштування користувацького шрифту у версіях до 1.5.4 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Вразливість середньої критичності, але може бути використана для компрометації адміністративних функцій і викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до налаштувань шрифтів, перевірте журнали на підозрілі дії та зменшіть експозицію мультисайтових інсталяцій. Важливо також контролювати права адміністративних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки