Вразливість Stored XSS у плагіні WDesignKit для WordPress

Вразливість Stored XSS у плагіні WDesignKit для WordPress дозволяє впроваджувати шкідливі скрипти через кастомні віджети. Рекомендується оновлення та перевірка віджетів.
CVE-2024-12189CVSS 6.4CMS

Вразливість Stored XSS у плагіні WDesignKit для WordPress

Вразливість Stored XSS у плагіні WDesignKit для WordPress дозволяє впроваджувати шкідливі скрипти через кастомні віджети. Рекомендується оновлення та перевірка віджетів.

CVSS
6.4 MEDIUM
EPSS
14.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WDesignKit – Elementor & Gutenberg Starter Templates, Patterns, Cloud Workspace & Widget Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у кастомних віджетах. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації вебресурсу, впливу на довіру користувачів та потенційних витрат на відновлення репутації і безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії, в якій усунено цю вразливість, або перевстановити його. Також слід перевірити і при необхідності відтворити кастомні віджети, щоб гарантувати застосування виправлень. Важливо обмежити права користувачів, регулярно перевіряти логи на підозрілі дії та мінімізувати експозицію плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки