Уразливість Stored XSS у плагіні 360 Javascript Viewer для WordPress

Виявлено Stored XSS у плагіні 360 Javascript Viewer для WordPress через параметр 'ref'. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12271CVSS 4.4Web

Уразливість Stored XSS у плагіні 360 Javascript Viewer для WordPress

Виявлено Stored XSS у плагіні 360 Javascript Viewer для WordPress через параметр 'ref'. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
28.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 360 Javascript Viewer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ref' у версіях до 1.7.29 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено фільтрацію unfiltered_html. Це створює ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що негативно впливає на довіру та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати використання мультисайтових установок і налаштувань, що вимикають фільтрацію HTML.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки