Уразливість Stored XSS у плагіні Flower Delivery для WordPress

Виявлено Stored XSS у плагіні Flower Delivery для WordPress через недостатню санітизацію шорткоду 'flower-delivery'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11769CVSS 6.4CMS

Уразливість Stored XSS у плагіні Flower Delivery для WordPress

Виявлено Stored XSS у плагіні Flower Delivery для WordPress через недостатню санітизацію шорткоду 'flower-delivery'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
17.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flower Delivery by Florist One для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'flower-delivery' у версіях до 3.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних користувачів або поширення шкідливого коду. Власники сайтів і адміністратори повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flower Delivery і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також слід впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки