Уразливість jwp-a11y у WordPress плагіні дозволяє XSS-атаки

Плагін jwp-a11y WordPress до 4.1.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11190CVSS 4.8CMS

Уразливість jwp-a11y у WordPress плагіні дозволяє XSS-атаки

Плагін jwp-a11y WordPress до 4.1.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
19.41%
Активно використовується
немає в KEV
Продукт
jwp-a11y

Що відомо

Плагін jwp-a11y для WordPress версії до 4.1.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку сайту та його користувачів. Власники інфраструктури повинні врахувати ризики XSS-атак, які можуть призвести до компрометації даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін jwp-a11y до останньої версії, перевірити налаштування безпеки, обмежити права користувачів та переглянути журнали на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки