Уразливість Stored XSS у плагіні SearchIQ для WordPress

Плагін SearchIQ для WordPress має уразливість Stored XSS у версіях до 4.6, що дозволяє впроваджувати шкідливі скрипти через шорткод 'siq_searchbox'.
CVE-2024-10885CVSS 6.4Web

Уразливість Stored XSS у плагіні SearchIQ для WordPress

Плагін SearchIQ для WordPress має уразливість Stored XSS у версіях до 4.6, що дозволяє впроваджувати шкідливі скрипти через шорткод 'siq_searchbox'.

CVSS
6.4 MEDIUM
EPSS
21.05%
Активно використовується
немає в KEV
Продукт
searchiq

Що відомо

Плагін SearchIQ для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'siq_searchbox' у версіях до 4.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометації сесій та потенційним атакам на інфраструктуру. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням прав доступу та можливим впливом на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SearchIQ від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також контролювати введення користувачів і застосовувати додаткові заходи фільтрації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки