Вразливість у плагіні WordPress Insert or Embed Articulate Content (CVE-2024-0756)

Вразливість у плагіні WordPress дозволяє вставляти довільний iframe, що може призвести до завантаження шкідливого контенту. Рекомендації щодо захисту сайту.
CVE-2024-0756CVSS 5.4CMS

Вразливість у плагіні WordPress Insert or Embed Articulate Content (CVE-2024-0756)

Вразливість у плагіні WordPress дозволяє вставляти довільний iframe, що може призвести до завантаження шкідливого контенту. Рекомендації щодо захисту сайту.

CVSS
5.4 MEDIUM
EPSS
10.34%
Активно використовується
немає в KEV
Продукт
insert or embed articulate content

Що відомо

Плагін Insert or Embed Articulate Content для WordPress версії до 4.3.0 не перевіряє URL при додаванні iframe, що дозволяє зловмисникам вставляти iframe з довільним вмістом на сторінку. Це може призвести до завантаження небажаного або шкідливого контенту.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик ін’єкції шкідливого контенту через iframe, що може вплинути на довіру користувачів та безпеку сайту. Зловмисники можуть використовувати цю вразливість для фішингу або розповсюдження шкідливого ПЗ, що негативно позначиться на репутації та безпеці інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника elearningfreak і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте використання функції вставки iframe, перевірте журнали на наявність підозрілої активності та мінімізуйте експозицію плагіна. Також варто розглянути альтернативні рішення для вставки контенту з додатковою валідацією URL.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки