CVE-2024-0852: Уразливість Stored XSS у плагіні coreActivity для WordPress
Уразливість Stored XSS у плагіні coreActivity для WordPress дозволяє неавторизованим користувачам атакувати адміністраторів. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 44.07%
- Активно використовується
- немає в KEV
- Продукт
- coreactivity
Що відомо
Плагін coreActivity для WordPress версій до 1.8.1 не екранує деякі дані запитів при відображенні в адмінпанелі, що дозволяє неавторизованим користувачам виконувати атаки типу Stored XSS на користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів через виконання шкідливого коду в браузері, що ставить під загрозу безпеку сайту та його даних. Власники інфраструктури повинні врахувати ризик несанкціонованого доступу та потенційних атак на управління сайтом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін coreActivity до версії 1.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адмінпанелі, переглянути журнали безпеки на наявність підозрілої активності та застосувати заходи з мінімізації впливу, включно з регулярним моніторингом та аудитом безпеки.