Вразливість Stored XSS у плагіні Gutentor для WordPress

Вразливість Stored XSS у плагіні Gutentor для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через віджет Countdown.
CVE-2024-10178CVSS 6.4CMS

Вразливість Stored XSS у плагіні Gutentor для WordPress

Вразливість Stored XSS у плагіні Gutentor для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через віджет Countdown.

CVSS
6.4 MEDIUM
EPSS
24.82%
Активно використовується
немає в KEV
Продукт
gutentor

Що відомо

Плагін Gutentor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Countdown у версіях до 3.3.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також інформувати команду безпеки та планувати пріоритетне усунення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки