CVE-2024-0852: Уразливість Stored XSS у плагіні coreActivity для WordPress

Уразливість Stored XSS у плагіні coreActivity для WordPress дозволяє неавторизованим користувачам атакувати адміністраторів. Оновіть плагін для захисту сайту.
CVE-2024-0852CVSS 8.8CMS

CVE-2024-0852: Уразливість Stored XSS у плагіні coreActivity для WordPress

Уразливість Stored XSS у плагіні coreActivity для WordPress дозволяє неавторизованим користувачам атакувати адміністраторів. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
44.07%
Активно використовується
немає в KEV
Продукт
coreactivity

Що відомо

Плагін coreActivity для WordPress версій до 1.8.1 не екранує деякі дані запитів при відображенні в адмінпанелі, що дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів адміністраторів через виконання шкідливого коду в браузері, що ставить під загрозу безпеку сайту та його даних. Власники інфраструктури повинні врахувати ризик несанкціонованого доступу та потенційних атак на управління сайтом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін coreActivity до версії 1.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адмінпанелі, переглянути журнали безпеки на наявність підозрілої активності та застосувати заходи з мінімізації впливу, включно з регулярним моніторингом та аудитом безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки