Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress

SiteOrigin Widgets Bundle до 1.58.3 містить Stored XSS через onclick, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-1058CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress

SiteOrigin Widgets Bundle до 1.58.3 містить Stored XSS через onclick, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
35.92%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting через параметр onclick у версіях до 1.58.3 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle і встановити останні версії, які містять виправлення. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив через зменшення доступу до функцій плагіна. Пріоритетність заходів має відповідати рівню ризику CVSS 6.4.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки