Уразливість у плагіні Jobs for WordPress дозволяє XSS-атаки

Плагін Jobs for WordPress до версії 2.7.4 містить уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-0820CVSS 5.4CMS

Уразливість у плагіні Jobs for WordPress дозволяє XSS-атаки

Плагін Jobs for WordPress до версії 2.7.4 містить уразливість XSS, що дозволяє користувачам з роллю contributor виконувати атаки. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
37.23%
Активно використовується
немає в KEV
Продукт
jobs for wordpress

Що відомо

Плагін Jobs for WordPress версії до 2.7.4 не очищує належним чином деякі параметри, що дозволяє користувачам з роллю не вище contributor виконувати збережені Cross-Site Scripting (XSS) атаки. Це може призвести до виконання шкідливого коду у браузерах інших користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Jobs for WordPress, ця уразливість може стати причиною компрометації облікових записів користувачів або викрадення сесій. Зловмисники можуть впроваджувати шкідливі скрипти, що впливають на довіру користувачів та безпеку даних. Важливо оцінити ризики та пріоритетність оновлення плагіна для зниження потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Jobs for WordPress від розробника blueglass і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити ролі користувачів, які можуть додавати або редагувати контент, переглянути журнали активності на предмет підозрілих дій та мінімізувати вплив шляхом застосування додаткових заходів безпеки, таких як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки