Вразливість Stored XSS у плагіні PDF Flipbook, 3D Flipbook—DearFlip для WordPress

Вразливість Stored XSS у плагіні PDF Flipbook, 3D Flipbook—DearFlip дозволяє впроваджувати скрипти через налаштування outline. Оновіть плагін для захисту сайту.
CVE-2024-11830CVSS 6.4CMS

Вразливість Stored XSS у плагіні PDF Flipbook, 3D Flipbook—DearFlip для WordPress

Вразливість Stored XSS у плагіні PDF Flipbook, 3D Flipbook—DearFlip дозволяє впроваджувати скрипти через налаштування outline. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
23.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Flipbook, 3D Flipbook—DearFlip для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у налаштуваннях outline у версіях до 2.3.52. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів. Особливо це критично для сайтів із багатьма користувачами та контриб’юторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DearFlip і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, перегляньте журнали доступу на предмет підозрілої активності та зменшіть експозицію плагіна. Також варто провести аудит введених даних і налаштувати додаткові засоби захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки