Уразливість Stored XSS у плагіні Planning Center Online Giving для WordPress

Виявлено Stored XSS у плагіні Planning Center Online Giving для WordPress до версії 1.0.0. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-11502CVSS 5.4CMS

Уразливість Stored XSS у плагіні Planning Center Online Giving для WordPress

Виявлено Stored XSS у плагіні Planning Center Online Giving для WordPress до версії 1.0.0. Рекомендується оновлення та обмеження прав користувачів.

CVSS
5.4 MEDIUM
EPSS
17.43%
Активно використовується
немає в KEV
Продукт
planning center online giving

Що відомо

Плагін Planning Center Online Giving для WordPress версії до 1.0.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузері користувачів сайту, що ставить під загрозу конфіденційність даних та безпеку користувачів. Для власників сайтів на WordPress із встановленим плагіном це означає потенційний ризик компрометації контенту та довіри користувачів. ІТ-операторам слід врахувати середній рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Planning Center Online Giving від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів із роллю «співавтор» і вище, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки