Вразливість Stored XSS у плагіні RSS Icon Widget для WordPress

Вразливість Stored XSS у плагіні RSS Icon Widget WordPress до версії 5.2 дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.
CVE-2024-12203CVSS 4.4Web

Вразливість Stored XSS у плагіні RSS Icon Widget для WordPress

Вразливість Stored XSS у плагіні RSS Icon Widget WordPress до версії 5.2 дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.

CVSS
4.4 MEDIUM
EPSS
25.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RSS Icon Widget для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'link_color' у версіях до 5.2 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок, але лише на мультисайтових установках або там, де вимкнено unfiltered_html.

Бізнес-вплив

Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій або зміни контенту. Це створює ризики для безпеки вебресурсів на мультисайтових інсталяціях WordPress з вимкненим unfiltered_html, що може вплинути на довіру користувачів та цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RSS Icon Widget та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сайтів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки