Уразливість збереженого XSS у плагіні WP Activity Log для WordPress

Виявлено серйозну уразливість XSS у плагіні WP Activity Log для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-10793CVSS 7.2Web

Уразливість збереженого XSS у плагіні WP Activity Log для WordPress

Виявлено серйозну уразливість XSS у плагіні WP Activity Log для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
67.32%
Активно використовується
немає в KEV
Продукт
wp activity log

Що відомо

Плагін WP Activity Log для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр user_id у версіях до 5.2.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій від їх імені. Це створює значний ризик для безпеки вебсайту та може вплинути на довіру користувачів і стабільність бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Activity Log від розробника melapress і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних сторінок, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки