Вразливість Stored XSS у плагіні NiceJob для WordPress

Плагін NiceJob для WordPress має Stored XSS в шорткодах до версії 3.7.1. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-10887CVSS 6.4Web

Вразливість Stored XSS у плагіні NiceJob для WordPress

Плагін NiceJob для WordPress має Stored XSS в шорткодах до версії 3.7.1. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NiceJob для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) у кількох шорткодах через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритезації оновлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NiceJob та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей з можливістю додавання шорткодів. Проведіть аудит журналів на предмет підозрілої активності та розгляньте можливість тимчасового відключення уразливих шорткодів. Загалом, слід регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки