Вразливість Stored XSS у плагіні Insert PHP Code Snippet для WordPress

Вразливість Stored XSS у плагіні Insert PHP Code Snippet (до версії 1.3.4) дозволяє адміністраторам впроваджувати шкідливі скрипти у багатосайтових інсталяціях WordPress.
CVE-2024-0658CVSS 4.4Web

Вразливість Stored XSS у плагіні Insert PHP Code Snippet для WordPress

Вразливість Stored XSS у плагіні Insert PHP Code Snippet (до версії 1.3.4) дозволяє адміністраторам впроваджувати шкідливі скрипти у багатосайтових інсталяціях WordPress.

CVSS
4.4 MEDIUM
EPSS
26.14%
Активно використовується
немає в KEV
Продукт
insert php code snippet

Що відомо

Плагін Insert PHP Code Snippet для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через ім'я користувача на сторінці керування плагіном у версіях до 1.3.4 включно. Це дозволяє адміністраторам впроваджувати довільні веб-скрипти, які виконуються при доступі до ураженої сторінки.

Бізнес-вплив

Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних або порушення роботи багатосайтових інсталяцій WordPress. Вона актуальна лише для багатосайтових установок або тих, де відключена опція unfiltered_html, що обмежує потенційний вплив, але вимагає уваги від власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ до сторінки керування плагіном, перевірити журнали на наявність підозрілої активності та забезпечити, щоб параметр unfiltered_html був увімкнений там, де це можливо. Загалом, слід зменшити експозицію вразливого функціоналу та контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки