Уразливість Stored XSS у плагіні 3D FlipBook для WordPress

Виявлено Stored XSS у плагіні 3D FlipBook для WordPress до версії 1.15.3. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1081CVSS 6.4CMS

Уразливість Stored XSS у плагіні 3D FlipBook для WordPress

Виявлено Stored XSS у плагіні 3D FlipBook для WordPress до версії 1.15.3. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
24.69%
Активно використовується
немає в KEV
Продукт
3d flipbook

Що відомо

Плагін 3D FlipBook для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію закладок у версіях до 1.15.3 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів і порушення цілісності вебсайту на базі WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна 3D FlipBook і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження функціоналу закладок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки