Уразливість Stored XSS у плагіні Responsive FlipBook для WordPress

Виявлено Stored XSS у плагіні Responsive FlipBook для WordPress версій до 2.5.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-11929CVSS 6.4CMS

Уразливість Stored XSS у плагіні Responsive FlipBook для WordPress

Виявлено Stored XSS у плагіні Responsive FlipBook для WordPress версій до 2.5.0. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
17.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive FlipBook для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у функції rfbwp_save_settings() у версіях до 2.5.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу конфіденційність даних і безпеку користувачів. Для власників сайтів на WordPress це означає потенційні атаки на відвідувачів, втрату довіри та можливі порушення безпеки. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Responsive FlipBook і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи з фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки