Уразливість Stored XSS у плагіні WP-Strava для WordPress (CVE-2024-10038)
Дізнайтеся про уразливість Stored XSS у плагіні WP-Strava для WordPress, що дозволяє впровадження шкідливих скриптів адміністраторами. Рекомендації щодо захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Strava для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у налаштуваннях адміністратора у версіях до 2.12.1 включно через недостатню санітизацію вводу та екранування виводу. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до заражених сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress та ті, де опція unfiltered_html вимкнена. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це підвищує ризик атаки на інфраструктуру та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Strava та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та зменшити експозицію уразливих сайтів. Важливо також інформувати користувачів про потенційні ризики.