Уразливість Stored XSS у плагіні StreamWeasels Kick Integration для WordPress

Виявлено Stored XSS у плагіні StreamWeasels Kick Integration для WordPress. Оновіть плагін або обмежте доступ для захисту сайту.
CVE-2024-10184CVSS 6.4CMS

Уразливість Stored XSS у плагіні StreamWeasels Kick Integration для WordPress

Виявлено Stored XSS у плагіні StreamWeasels Kick Integration для WordPress. Оновіть плагін або обмежте доступ для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
29.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StreamWeasels Kick Integration для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode sw-kick-embed у версіях до 1.1.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін StreamWeasels Kick Integration до останньої версії, якщо вона доступна, або тимчасово відключити плагін. Перевірте журнали на наявність підозрілих скриптів і обмежте права користувачів до мінімально необхідних. Впровадьте додаткові заходи фільтрації та санітизації введених даних у плагіні.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки