CVE-2024-11727: Вразливість Stored XSS у плагіні NotificationX для WordPress

Вразливість Stored XSS у NotificationX плагіні WordPress до версії 2.9.3 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-11727CVSS 4.4Web

CVE-2024-11727: Вразливість Stored XSS у плагіні NotificationX для WordPress

Вразливість Stored XSS у NotificationX плагіні WordPress до версії 2.9.3 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
23.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NotificationX для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вмісту сповіщень у версіях до 2.9.3 включно. Це дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Особливо це стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NotificationX і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки