Уразливість Stored XSS у плагіні Counter Up для WordPress

Stored XSS у плагіні Counter Up для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-10895CVSS 6.4CMS

Уразливість Stored XSS у плагіні Counter Up для WordPress

Stored XSS у плагіні Counter Up для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
14.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Counter Up – Animated Number Counter & Milestone Showcase для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'lgx-counter' у версіях до 2.4.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Counter Up і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто контролювати введення даних користувачами та застосовувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки