Уразливість збереженого XSS у плагіні Frontend Admin для WordPress

Виявлено збережену XSS у плагіні Frontend Admin для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-11720CVSS 7.2CMS

Уразливість збереженого XSS у плагіні Frontend Admin для WordPress

Виявлено збережену XSS у плагіні Frontend Admin для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
7.2 HIGH
EPSS
27.77%
Активно використовується
немає в KEV
Продукт
frontend admin

Що відомо

Плагін Frontend Admin від DynamiApps для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через форми подачі даних у версіях до 3.24.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Вразливість актуальна, якщо користувачам з нижчим рівнем доступу надано можливість подавати певні форми, що за замовчуванням вимкнено. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх при доступності. Якщо оновлення недоступні, обмежте права користувачів нижчого рівня, щоб вони не могли подавати форми, що викликають уразливість. Перегляньте журнали безпеки на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки