Уразливість у плагіні Shariff Wrapper для WordPress (CVE-2024-1106)
Плагін Shariff Wrapper до 4.6.10 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.15%
- Активно використовується
- немає в KEV
- Продукт
- shariff wrapper
Що відомо
Плагін Shariff Wrapper для WordPress версій до 4.6.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до впровадження шкідливого коду на сайтах, що використовують плагін, що потенційно загрожує безпеці користувачів і цілісності даних. Власники інфраструктури повинні врахувати ризики XSS-атак, які можуть вплинути на довіру користувачів та викликати порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Shariff Wrapper до версії 4.6.10 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати використання високих привілеїв. Також варто регулярно переглядати налаштування безпеки WordPress та застосовувати загальні рекомендації щодо захисту від XSS.