Уразливість WP-Advanced-Search у WordPress дозволяє XSS-атаки

Уразливість у плагіні WP-Advanced-Search WordPress може дозволити адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10554CVSS 3.5CMS

Уразливість WP-Advanced-Search у WordPress дозволяє XSS-атаки

Уразливість у плагіні WP-Advanced-Search WordPress може дозволити адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
3.5 LOW
EPSS
22.17%
Активно використовується
немає в KEV
Продукт
wp-advanced-search

Що відомо

Плагін WP-Advanced-Search для WordPress версій до 3.3.9.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів із високими привілеями, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати можливі ризики компрометації адміністративних облікових записів та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP-Advanced-Search до останньої версії, перевірити налаштування безпеки та обмеження прав користувачів. Якщо оновлення недоступне, слід зменшити експозицію плагіна, переглянути журнали на предмет підозрілої активності та пріоритезувати подальші заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки