Уразливість Stored XSS у плагіні List category posts для WordPress (CVE-2024-1051)
Уразливість Stored XSS у плагіні List category posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'catlist'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін List category posts для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'catlist', зокрема 'title_tag'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть використовувати шорткод 'catlist', провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.