Уразливість Stored XSS у плагіні WP Radio для WordPress

Виявлено Stored XSS у плагіні WP Radio для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-1041CVSS 6.4CMS

Уразливість Stored XSS у плагіні WP Radio для WordPress

Виявлено Stored XSS у плагіні WP Radio для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
30.56%
Активно використовується
немає в KEV
Продукт
wp radio

Що відомо

Плагін WP Radio для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу та контроль доступу у налаштуваннях. Атакуючі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційним поширенням шкідливого коду серед відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Radio від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати найкращі практики захисту WordPress-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки