Уразливість Stored XSS у плагіні WP Easy Post Types для WordPress

Уразливість Stored XSS у плагіні WP Easy Post Types (до версії 1.4.4) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.
CVE-2024-10080CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Easy Post Types для WordPress

Уразливість Stored XSS у плагіні WP Easy Post Types (до версії 1.4.4) дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
wp easy post types

Що відомо

Плагін WP Easy Post Types для WordPress версій до 1.4.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на вебсайт. Це створює ризики для безпеки даних та довіри користувачів, а також може вплинути на репутацію компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Easy Post Types від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки