Уразливість Stored XSS у плагіні PCRecruiter Extensions для WordPress
CVE-2024-11776: Stored XSS у плагіні PCRecruiter Extensions для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PCRecruiter Extensions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'PCRecruiter' у версіях до 1.4.22 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати ризики компрометації даних та потенційних атак на користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.