Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress

Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'ticketshop'.
CVE-2024-11784CVSS 6.4Web

Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress

Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'ticketshop'.

CVSS
6.4 MEDIUM
EPSS
27.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sell Tickets Online – TicketSource Ticket Shop для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів у шорткоді 'ticketshop' у версіях до 3.0.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, обмежте доступ користувачів з правами контриб’ютора і вище, перегляньте журнали безпеки на наявність підозрілої активності та мінімізуйте експозицію вразливого функціоналу на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки