Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress

Уразливість Stored XSS у WP Crowdfunding плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-11910CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress

Уразливість Stored XSS у WP Crowdfunding плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
23.61%
Активно використовується
немає в KEV
Продукт
wp crowdfunding

Що відомо

Плагін WP Crowdfunding для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок wp-crowdfunding/search у версіях до 2.1.15 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації облікових записів і порушення цілісності вебсайту, що може вплинути на довіру користувачів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Crowdfunding до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто переглянути налаштування безпеки WordPress і застосувати загальні рекомендації щодо захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки