Уразливість Stored XSS у плагіні WordPress 9C6B0 EE4 A38 2A4 124 C84 C98 FE4 774 (до версії 3.3.7)

Stored XSS у плагіні WordPress 9C6B0 EE4 A38 2A4 124 C84 C98 FE4 774 до версії 3.3.7 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-11231CVSS 6.4Web

Уразливість Stored XSS у плагіні WordPress 9C6B0 EE4 A38 2A4 124 C84 C98 FE4 774 (до версії 3.3.7)

Stored XSS у плагіні WordPress 9C6B0 EE4 A38 2A4 124 C84 C98 FE4 774 до версії 3.3.7 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
35.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress 9C6B0 EE4 A38 2A4 124 C84 C98 FE4 774 містить уразливість Stored Cross-Site Scripting (XSS) через shortcode mnp_purchase, що дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що створює ризики викрадення сесій, фішингу або інших атак. Це ставить під загрозу безпеку вебресурсу та довіру користувачів. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки