Уразливість DOM-XSS у плагіні Jetpack для WordPress

Виявлено уразливість DOM-XSS у плагіні Jetpack для WordPress версій до 14.1, що впливає на сайти WordPress.com. Рекомендується оновлення.
CVE-2024-10858CVSS 6.1CMS

Уразливість DOM-XSS у плагіні Jetpack для WordPress

Виявлено уразливість DOM-XSS у плагіні Jetpack для WordPress версій до 14.1, що впливає на сайти WordPress.com. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
25.46%
Активно використовується
немає в KEV
Продукт
jetpack

Що відомо

Плагін Jetpack для WordPress версій 13.x перед 14.1 має вразливість, пов’язану з неправильним перевірянням джерела postmessage, що дозволяє обійти захист і викликати DOM-XSS. Проблема стосується лише сайтів, розміщених на WordPress.com.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів, що підвищує ризик компрометації облікових записів та викрадення даних. Власники сайтів на WordPress.com повинні врахувати потенційний вплив на безпеку користувачів і репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Jetpack до версії 14.1 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання функцій, що залежать від postmessage, переглянути журнали безпеки на предмет підозрілої активності та контролювати доступ до сайтів на WordPress.com.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки