Уразливість Stored XSS у плагіні Easy Liveblogs для WordPress

Уразливість Stored XSS у плагіні Easy Liveblogs для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-11387CVSS 6.4CMS

Уразливість Stored XSS у плагіні Easy Liveblogs для WordPress

Уразливість Stored XSS у плагіні Easy Liveblogs для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
49.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Liveblogs для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'elb_liveblog' у версіях до 2.3.5 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики для безпеки та репутації, пов’язані з експлуатацією цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Liveblogs від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки