Уразливість Stored XSS у плагіні Auto iFrame для WordPress

Auto iFrame WordPress плагін до 2.0 містить уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки.
CVE-2024-10151CVSS 5.4CMS

Уразливість Stored XSS у плагіні Auto iFrame для WordPress

Auto iFrame WordPress плагін до 2.0 містить уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
21.26%
Активно використовується
немає в KEV
Продукт
auto iframe

Що відомо

Плагін Auto iFrame для WordPress версій до 2.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що впливає на безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Auto iFrame до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки