Уразливість у плагіні Image Widget для WordPress дозволяє XSS-атаки

Плагін Image Widget WordPress до 4.4.11 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.
CVE-2024-10939CVSS 4.8CMS

Уразливість у плагіні Image Widget для WordPress дозволяє XSS-атаки

Плагін Image Widget WordPress до 4.4.11 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
24.74%
Активно використовується
немає в KEV
Продукт
image widget

Що відомо

Плагін Image Widget для WordPress версій до 4.4.11 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики XSS-атак, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Image Widget до версії 4.4.11 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на наявність підозрілої активності та мінімізувати використання налаштувань, які можуть бути вразливими. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки