Вразливість Stored XSS у плагіні CC Canadian Mortgage Calculator для WordPress

Плагін CC Canadian Mortgage Calculator для WordPress до версії 2.1.0 містить Stored XSS через недостатню санітизацію атрибутів шорткоду 'cc-mortgage-canada'.
CVE-2024-11383CVSS 6.4CMS

Вразливість Stored XSS у плагіні CC Canadian Mortgage Calculator для WordPress

Плагін CC Canadian Mortgage Calculator для WordPress до версії 2.1.0 містить Stored XSS через недостатню санітизацію атрибутів шорткоду 'cc-mortgage-canada'.

CVSS
6.4 MEDIUM
EPSS
22.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CC Canadian Mortgage Calculator для WordPress до версії 2.1.0 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'cc-mortgage-canada'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress із цим плагіном повинні розглянути ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки