Уразливість Panorama WordPress плагіна дозволяє зберігання XSS-атак

Плагін Panorama для WordPress до версії 1.5.1 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-11843CVSS 4.8CMS

Уразливість Panorama WordPress плагіна дозволяє зберігання XSS-атак

Плагін Panorama для WordPress до версії 1.5.1 містить уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
panorama

Що відомо

Плагін Panorama для WordPress версії до 1.5.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що впливає на безпеку даних і довіру до ресурсу. Власники сайтів на базі WordPress з встановленим плагіном Panorama повинні врахувати ризики XSS-атак, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Panorama від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевіряти введені налаштування, а також моніторити журнали безпеки на ознаки XSS-атак. Важливо також розглянути зменшення поверхні атаки шляхом обмеження доступу до адміністративних функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки