Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки

Плагін Pods для WordPress до 3.2.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2024-11849CVSS 6.1CMS

Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки

Плагін Pods для WordPress до 3.2.8.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
23.4%
Активно використовується
немає в KEV
Продукт
pods

Що відомо

Плагін Pods для WordPress версій до 3.2.8.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через веб-інтерфейс. Власники сайтів на базі WordPress з плагіном Pods повинні оцінити ризики, особливо якщо використовується мультисайтова конфігурація, та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Pods до останньої версії, що містить виправлення уразливості. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-аплікаційні фаєрволи. Важливо регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки