Уразливість Sticky Buttons у WordPress дозволяє зберігання XSS-скриптів

Sticky Buttons плагін WordPress має Stored XSS у версіях до 3.2.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2024-0703CVSS 4.4CMS

Уразливість Sticky Buttons у WordPress дозволяє зберігання XSS-скриптів

Sticky Buttons плагін WordPress має Stored XSS у версіях до 3.2.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
22.3%
Активно використовується
немає в KEV
Продукт
sticky buttons

Що відомо

Плагін Sticky Buttons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL. Це дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при відвідуванні сторінок, що впливає на мультисайтові установки з вимкненим unfiltered_html.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує безпеці даних і цілісності сайту. Вона актуальна для власників мультисайтових WordPress інсталяцій з плагіном Sticky Buttons версії до 3.2.2 включно. Ігнорування проблеми може спричинити компрометацію адміністративних сторінок та втрату довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна Sticky Buttons у мультисайтових інсталяціях WordPress, оновити його до останньої версії, якщо доступна, або тимчасово відключити. Також слід переглянути налаштування unfiltered_html та обмежити права адміністративного доступу. Рекомендується моніторинг логів на ознаки підозрілої активності та впровадження додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки