Уразливість Stored Cross-Site Scripting у плагіні Taskbuilder для WordPress

Stored XSS у плагіні Taskbuilder WordPress до версії 3.0.6 дозволяє впроваджувати скрипти користувачам з рівнем контриб'ютора і вище. Рекомендується оновлення та аудит безпеки.
CVE-2024-11930CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Taskbuilder для WordPress

Stored XSS у плагіні Taskbuilder WordPress до версії 3.0.6 дозволяє впроваджувати скрипти користувачам з рівнем контриб'ютора і вище. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
22.93%
Активно використовується
немає в KEV
Продукт
taskbuilder

Що відомо

Плагін Taskbuilder для WordPress версій до 3.0.6 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді wppm_tasks. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати та виконувати довготривалі скрипти на сайтах, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress із встановленим плагіном Taskbuilder повинні розглянути ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Taskbuilder від розробника та встановити їх при доступності. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати використання шорткоду wppm_tasks. Загалом, слід застосувати загальні заходи безпеки: зменшення поверхні атаки, моніторинг та пріоритезація виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки