Уразливість у плагіні Tithe.ly Giving Button для WordPress дозволяє зберігання XSS

Плагін Tithe.ly Giving Button для WordPress має уразливість збереженого XSS, що може вплинути на безпеку сайту. Рекомендується оновлення та аудит.
CVE-2024-11841CVSS 5.4CMS

Уразливість у плагіні Tithe.ly Giving Button для WordPress дозволяє зберігання XSS

Плагін Tithe.ly Giving Button для WordPress має уразливість збереженого XSS, що може вплинути на безпеку сайту. Рекомендується оновлення та аудит.

CVSS
5.4 MEDIUM
EPSS
21.89%
Активно використовується
немає в KEV
Продукт
tithe.ly giving button

Що відомо

Плагін Tithe.ly Giving Button для WordPress версії до 1.1 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб'ютора та вище здійснювати атаки типу збереженого Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує безпеці даних та довірі до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням роботи вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tithe.ly Giving Button та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки