Уразливість Stored XSS у плагіні Broadstreet для WordPress (CVE-2024-11825)
CVE-2024-11825: Stored XSS у плагіні Broadstreet WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'zone'. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadstreet для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'zone' у версіях до 1.51.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broadstreet і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.