CVE-2024-0656: Уразливість Stored XSS у плагіні Password Protected для WordPress
Уразливість Stored XSS у плагіні Password Protected WordPress до версії 2.6.6 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 26.43%
- Активно використовується
- немає в KEV
- Продукт
- password protected
Що відомо
Плагін Password Protected для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку ключа Google Captcha у версіях до 2.6.6 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах WordPress, що впливає на безпеку користувачів і цілісність контенту. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. ІТ-операторам слід врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Password Protected від розробника wpexperts і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на наявність підозрілої активності, зменшити експозицію мультисайтових інсталяцій та забезпечити належну фільтрацію введених даних.