Уразливість Stored XSS у плагіні Text Prompter для WordPress

Плагін Text Prompter для WordPress має Stored XSS у версіях до 1.0.7. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-11896CVSS 6.4CMS

Уразливість Stored XSS у плагіні Text Prompter для WordPress

Плагін Text Prompter для WordPress має Stored XSS у версіях до 1.0.7. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Text Prompter для WordPress (версії до 1.0.7 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'text_prompter'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де є контриб’ютори або вищі рівні доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки