Уразливість у плагіні mb custom post types & custom taxonomies для WordPress

Виявлено Stored XSS у плагіні mb custom post types & custom taxonomies WordPress до версії 2.7.7. Рекомендується оновлення для безпеки сайту.
CVE-2024-10143CVSS 4.8CMS

Уразливість у плагіні mb custom post types & custom taxonomies для WordPress

Виявлено Stored XSS у плагіні mb custom post types & custom taxonomies WordPress до версії 2.7.7. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
mb custom post types \& custom taxonomies

Що відомо

Плагін mb custom post types & custom taxonomies для WordPress версій до 2.7.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки