Уразливість у плагіні goodlayers core для WordPress дозволяє XSS-атаки

CVE-2024-11357: Уразливість у плагіні goodlayers core дозволяє XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.
CVE-2024-11357CVSS 5.9CMS

Уразливість у плагіні goodlayers core для WordPress дозволяє XSS-атаки

CVE-2024-11357: Уразливість у плагіні goodlayers core дозволяє XSS-атаки користувачам з роллю контриб'ютора і вище. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
23.4%
Активно використовується
немає в KEV
Продукт
goodlayers core

Що відомо

Плагін goodlayers core для WordPress версій до 2.0.10 не очищує та не екранує деякі налаштування, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та викраденням сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат. ІТ-оператори повинні врахувати середній рівень ризику та пріоритетність виправлення.

Рекомендовані дії адміністратора

Рекомендується оновити плагін goodlayers core до версії 2.0.10 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з роллю контриб'ютора та вище, перевірити журнали на наявність підозрілої активності та моніторити поведінку сайту. Загалом, слід регулярно перевіряти наявність оновлень від виробника та мінімізувати потенційний вплив шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки