Уразливість Stored XSS у плагіні HostFact bestelformulier для WordPress

Плагін HostFact bestelformulier для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'bestelformulier'.
CVE-2024-11413CVSS 6.4Web

Уразливість Stored XSS у плагіні HostFact bestelformulier для WordPress

Плагін HostFact bestelformulier для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'bestelformulier'.

CVSS
6.4 MEDIUM
EPSS
35.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HostFact bestelformulier для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'bestelformulier' у версіях до 1.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів та ІТ-оператори повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HostFact bestelformulier від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати користувачів про безпечне використання сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки