CVE-2024-0656: Уразливість Stored XSS у плагіні Password Protected для WordPress

Уразливість Stored XSS у плагіні Password Protected WordPress до версії 2.6.6 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
CVE-2024-0656CVSS 4.4CMS

CVE-2024-0656: Уразливість Stored XSS у плагіні Password Protected для WordPress

Уразливість Stored XSS у плагіні Password Protected WordPress до версії 2.6.6 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.

CVSS
4.4 MEDIUM
EPSS
26.43%
Активно використовується
немає в KEV
Продукт
password protected

Що відомо

Плагін Password Protected для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку ключа Google Captcha у версіях до 2.6.6 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах WordPress, що впливає на безпеку користувачів і цілісність контенту. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. ІТ-операторам слід врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Password Protected від розробника wpexperts і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на наявність підозрілої активності, зменшити експозицію мультисайтових інсталяцій та забезпечити належну фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки