Вразливість Stored XSS у плагіні Geo Content для WordPress

Вразливість Stored XSS у плагіні Geo Content для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
CVE-2024-11887CVSS 6.4Web

Вразливість Stored XSS у плагіні Geo Content для WordPress

Вразливість Stored XSS у плагіні Geo Content для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.

CVSS
6.4 MEDIUM
EPSS
24.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Geo Content для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'geotargetlygeocontent' у версіях до 6.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або іншими атаками через браузер. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Geo Content і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення shortcode до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки