Вразливість Stored XSS у плагіні CodeenSocks для WordPress

Плагін CodeenSocks для WordPress у версіях до 1.2.0 містить Stored XSS через shortcode 'msntt_add_plus_talk'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11904CVSS 6.4CMS

Вразливість Stored XSS у плагіні CodeenSocks для WordPress

Плагін CodeenSocks для WordPress у версіях до 1.2.0 містить Stored XSS через shortcode 'msntt_add_plus_talk'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
16.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CodeenSocks для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'msntt_add_plus_talk' у версіях до 1.2.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на відвідувачів сайту. Для власників і операторів інфраструктури це означає підвищений ризик компрометації даних та репутаційних втрат. Середній рівень небезпеки вимагає своєчасного реагування для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CodeenSocks від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у shortcode 'msntt_add_plus_talk', а також аналізувати журнали подій на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та забезпечити регулярний моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки