Уразливість XSS у плагіні pz-linkcard для WordPress

Плагін pz-linkcard для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-0673CVSS 6.1CMS

Уразливість XSS у плагіні pz-linkcard для WordPress

Плагін pz-linkcard для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
37.86%
Активно використовується
немає в KEV
Продукт
pz-linkcard

Що відомо

Плагін pz-linkcard для WordPress версії до 2.5.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду на сайті, що може призвести до компрометації даних користувачів або порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна pz-linkcard від розробника popozure та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки