Уразливість SiteOrigin Widgets Bundle: збережений XSS через редактор коду

Плагін SiteOrigin Widgets Bundle для WordPress уразливий до збереженого XSS через редактор коду. Оновіть плагін для захисту сайту.
CVE-2024-0961CVSS 6.4Web

Уразливість SiteOrigin Widgets Bundle: збережений XSS через редактор коду

Плагін SiteOrigin Widgets Bundle для WordPress уразливий до збереженого XSS через редактор коду. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
41.73%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через редактор коду у версіях до 1.58.1 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів. ІТ-операторам слід враховувати цю загрозу при управлінні плагінами та безпекою веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle та встановити останню версію, яка усуває уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність користувачів з правами контриб’ютора і вище, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки