Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress

Виявлено Stored XSS у WP Crowdfunding плагіні WordPress до версії 2.1.11. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-10117CVSS 6.4CMS

Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress

Виявлено Stored XSS у WP Crowdfunding плагіні WordPress до версії 2.1.11. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
28.56%
Активно використовується
немає в KEV
Продукт
wp crowdfunding

Що відомо

Плагін WP Crowdfunding для WordPress у версіях до 2.1.11 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді wpcf_donate. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших шкідливих дій, впливаючи на довіру користувачів і безпеку даних. Власники сайтів на WordPress із встановленим WP Crowdfunding повинні врахувати ризики, особливо якщо надають доступ користувачам із правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Crowdfunding від розробника Themeum і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції wpcf_donate, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки