Уразливість у плагіні Jobs for WordPress дозволяє XSS-атаки

Вразливість у плагіні Jobs for WordPress дозволяє виконувати XSS-атаки користувачам з правами contributor. Оновіть плагін для захисту сайту.
CVE-2024-10105CVSS 5.9CMS

Уразливість у плагіні Jobs for WordPress дозволяє XSS-атаки

Вразливість у плагіні Jobs for WordPress дозволяє виконувати XSS-атаки користувачам з правами contributor. Оновіть плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
22%
Активно використовується
немає в KEV
Продукт
jobs for wordpress

Що відомо

Плагін Job Postings для WordPress версій до 2.7.11 не очищує налаштування, що дозволяє користувачам з високими привілеями, наприклад contributor, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html. Це створює ризик компрометації сайтів, особливо у мультисайтових середовищах.

Бізнес-вплив

Вразливість може бути використана для виконання шкідливого коду у браузерах користувачів, що призводить до викрадення сесій або зміни контенту. Для власників сайтів на WordPress це означає потенційні репутаційні втрати та загрозу безпеці користувачів. Особливо ризиковано для організацій, які використовують мультисайт або надають права contributor.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Jobs for WordPress до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та зменшити експозицію вразливого функціоналу. Регулярний моніторинг безпеки та застосування оновлень від виробника є критично важливими.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки