Уразливість у плагіні tarteaucitron-wp для WordPress дозволяє XSS-атаки

Плагін tarteaucitron-wp до 0.3.0 дозволяє XSS-атаки через додавання HTML користувачами з роллю автора і вище. Рекомендується оновлення та обмеження прав.
CVE-2024-11718CVSS 5.4CMS

Уразливість у плагіні tarteaucitron-wp для WordPress дозволяє XSS-атаки

Плагін tarteaucitron-wp до 0.3.0 дозволяє XSS-атаки через додавання HTML користувачами з роллю автора і вище. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
tarteaucitron-wp

Що відомо

У плагіні tarteaucitron-wp для WordPress версії до 0.3.0 користувачі з роллю автора і вище можуть додавати HTML у пости чи сторінки. Це відкриває можливість для користувачів з роллю контриб’ютора і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією даних та довіри до ресурсу. Власники сайтів на базі WordPress з плагіном tarteaucitron-wp повинні врахувати ризики XSS-атак, особливо якщо на сайті є користувачі з ролями контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна tarteaucitron-wp від розробника couleurcitron і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали активності на предмет підозрілих дій та мінімізувати можливість вставки HTML-коду користувачами з ролями нижче автора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки