Уразливість Stored XSS у плагіні Broadstreet для WordPress (CVE-2024-11825)

CVE-2024-11825: Stored XSS у плагіні Broadstreet WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'zone'. Оновіть плагін для захисту.
CVE-2024-11825CVSS 6.4Web

Уразливість Stored XSS у плагіні Broadstreet для WordPress (CVE-2024-11825)

CVE-2024-11825: Stored XSS у плагіні Broadstreet WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'zone'. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
22.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Broadstreet для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'zone' у версіях до 1.51.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Broadstreet і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки