Уразливість у Countdown Timer для WordPress Block Editor дозволяє XSS-атаки

Плагін Countdown Timer для WordPress Block Editor має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-10631CVSS 6.5CMS

Уразливість у Countdown Timer для WordPress Block Editor дозволяє XSS-атаки

Плагін Countdown Timer для WordPress Block Editor має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
6.5 MEDIUM
EPSS
16.71%
Активно використовується
немає в KEV
Продукт
countdown timer for wordpress block editor

Що відомо

Плагін Countdown Timer для WordPress Block Editor версії до 1.0.5 не перевіряє та не екранує деякі параметри блоків перед виведенням, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки. Це може призвести до виконання шкідливого коду на сайті.

Бізнес-вплив

Уразливість середньої критичності (CVSS 6.5) може бути використана для компрометації веб-сайту через збережені скрипти, що вплине на безпеку користувачів і репутацію компанії. Адміністратори CMS повинні врахувати ризики, пов’язані з ролями користувачів і потенційним впливом на контент сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника flickdevs і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів з роллю «співавтор» і вище, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки