Уразливість у Jetpack WordPress плагіні дозволяє зберігання XSS-атак

Виявлено уразливість Stored XSS у Jetpack WordPress плагіні до версії 13.8. Рекомендується оновлення для захисту сайту.
CVE-2024-10076CVSS 5.9CMS

Уразливість у Jetpack WordPress плагіні дозволяє зберігання XSS-атак

Виявлено уразливість Stored XSS у Jetpack WordPress плагіні до версії 13.8. Рекомендується оновлення для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
19.52%
Активно використовується
немає в KEV
Продукт
jetpack

Що відомо

У плагіні Jetpack для WordPress версій до 13.8 та Jetpack Boost до 3.4.8 виявлено уразливість, пов’язану з некоректним використанням регулярних виразів у функції Site Accelerator. Це може дозволити користувачам з рівнем contributor і вище виконувати атаки типу Stored XSS.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress, які використовують уразливі версії Jetpack, повинні розглянути ризики компрометації та вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів Jetpack та Jetpack Boost і встановити останні версії, які містять виправлення. Якщо оновлення недоступні, слід обмежити права користувачів до рівня contributor або нижче, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію функції Site Accelerator.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки