Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress

Stored XSS у плагіні SiteOrigin Widgets Bundle (до версії 1.58.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-1070CVSS 6.4Web

Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress

Stored XSS у плагіні SiteOrigin Widgets Bundle (до версії 1.58.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
41.74%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибута features у версіях до 1.58.2 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати конфіденційної інформації. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою веб-сайтів на WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна SiteOrigin Widgets Bundle і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів, особливо тих, хто має доступ рівня контриб’ютора і вище. Рекомендується також провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки