Уразливість Stored XSS у плагіні WebSub для WordPress

Плагін WebSub для WordPress містить Stored XSS у версіях до 3.1.4. Рекомендується оновлення та перевірка прав доступу для безпеки сайту.
CVE-2024-0688CVSS 4.4CMS

Уразливість Stored XSS у плагіні WebSub для WordPress

Плагін WebSub для WordPress містить Stored XSS у версіях до 3.1.4. Рекомендується оновлення та перевірка прав доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
22.65%
Активно використовується
немає в KEV
Продукт
websub

Що відомо

Плагін WebSub (раніше PubSubHubbub) для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань плагіна у версіях до 3.1.4 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє адміністраторам ізловживати довірою системи, впроваджуючи шкідливий код, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого контенту. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо в організаціях, що використовують WordPress з цим плагіном.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WebSub від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти налаштування плагіна, аналізувати журнали подій на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки