Уразливість Stored XSS у плагіні Spectra для WordPress

Плагін Spectra для WordPress має уразливість Stored XSS у віджеті 'Team', що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
CVE-2024-10484CVSS 6.4CMS

Уразливість Stored XSS у плагіні Spectra для WordPress

Плагін Spectra для WordPress має уразливість Stored XSS у віджеті 'Team', що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.

CVSS
6.4 MEDIUM
EPSS
21.05%
Активно використовується
немає в KEV
Продукт
spectra

Що відомо

Плагін Spectra – WordPress Gutenberg Blocks має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет 'Team' у версіях до 2.16.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та репутаційних втрат. Особливо це актуально для сайтів з кількома користувачами, де доступ до редагування мають різні ролі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spectra від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит активних користувачів з роллю контриб'ютора і вище, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути впровадження додаткових засобів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки