Вразливість Stored XSS у плагіні User Feedback для WordPress

Вразливість Stored XSS у плагіні User Feedback для WordPress дозволяє впроваджувати шкідливі скрипти через поле 'page_submitted'. Оновіть плагін для захисту.
CVE-2024-0903CVSS 5.4CMS

Вразливість Stored XSS у плагіні User Feedback для WordPress

Вразливість Stored XSS у плагіні User Feedback для WordPress дозволяє впроваджувати шкідливі скрипти через поле 'page_submitted'. Оновіть плагін для захисту.

CVSS
5.4 MEDIUM
EPSS
35.82%
Активно використовується
немає в KEV
Продукт
userfeedback

Що відомо

Плагін User Feedback для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію поля 'page_submitted' у версіях до 1.0.13 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при натисканні користувачем на посилання.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру до сайту. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності вебресурсу. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Feedback від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції зворотного зв’язку, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритетом є зменшення експозиції вразливості до повного усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки