Уразливість Stored XSS у плагіні WP Team – WordPress Team Member до версії 1.1.4

Виявлено Stored XSS у плагіні WP Team – WordPress Team Member для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження доступу.
CVE-2024-10223CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Team – WordPress Team Member до версії 1.1.4

Виявлено Stored XSS у плагіні WP Team – WordPress Team Member для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Team – WordPress Team Member для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode htteamember у версіях до 1.1.4 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть вплинути на безпеку та довіру до вебресурсу. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Team – WordPress Team Member і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або shortcode. Загалом, слід дотримуватися найкращих практик безпеки для зменшення експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки