Уразливість у плагіні Geocache Stat Bar Widget для WordPress дозволяє зберігання XSS-атак

Плагін Geocache Stat Bar Widget має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-11266CVSS 4.8CMS

Уразливість у плагіні Geocache Stat Bar Widget для WordPress дозволяє зберігання XSS-атак

Плагін Geocache Stat Bar Widget має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
geocache stat bar widget

Що відомо

Плагін Geocache Stat Bar Widget для WordPress версії до 0.911 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними порушеннями роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника pixeljar та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки