Уразливість Stored XSS у плагіні Nokaut Offers Box для WordPress

Виявлено Stored XSS у Nokaut Offers Box плагіні WordPress до версії 1.4.0, що дозволяє атаки навіть без unfiltered_html.
CVE-2024-10632CVSS 4.8CMS

Уразливість Stored XSS у плагіні Nokaut Offers Box для WordPress

Виявлено Stored XSS у Nokaut Offers Box плагіні WordPress до версії 1.4.0, що дозволяє атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
19.02%
Активно використовується
немає в KEV
Продукт
nokaut offers box

Що відомо

Плагін Nokaut Offers Box для WordPress версії до 1.4.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може вплинути на безпеку сайту та його користувачів. Особливо це актуально для мультисайтних установок WordPress, де обмеження unfiltered_html не захищає від атак. Вразливість має середній рівень критичності, тому її слід враховувати при управлінні безпекою CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nokaut Offers Box від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Загалом, слід пріоритезувати оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки