Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress

Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0657CVSS 4.4CMS

Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress

Вразливість Stored XSS у плагіні Internal Link Juicer для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
22.34%
Активно використовується
немає в KEV
Продукт
internal link juicer

Що відомо

Плагін Internal Link Juicer для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань адміністратора, що дозволяє адміністраторам впроваджувати шкідливі скрипти на сторінках. Проблема стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Ця вразливість може дозволити адміністраторам зловмисникам впроваджувати довготривалі скрипти, які виконуватимуться при перегляді сторінок іншими користувачами, що створює ризик компрометації даних та порушення цілісності сайту. Власникам мультисайтових інсталяцій слід звернути увагу на потенційні загрози та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Internal Link Juicer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права доступу, перевірити налаштування безпеки, зменшити експозицію плагіна та ретельно аналізувати журнали активності для виявлення підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки