Уразливість Stored XSS у плагіні Simple News для WordPress

Stored XSS у Simple News плагіні WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити доступ користувачів.
CVE-2024-10112CVSS 6.4CMS

Уразливість Stored XSS у плагіні Simple News для WordPress

Stored XSS у Simple News плагіні WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити доступ користувачів.

CVSS
6.4 MEDIUM
EPSS
25.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple News для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'news' у версіях до 2.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації через потенційні атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple News і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів у шорткодах. Також варто регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки