Вразливість Stored XSS у плагіні CRM Perks для WordPress (CVE-2024-12443)
Вразливість Stored XSS у плагіні CRM Perks для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CRM Perks для WordPress, що інтегрує Zendesk, Freshdesk та HelpScout, має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'crm-perks-tickets' у версіях до 1.1.6 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик компрометації користувацьких акаунтів та зниження довіри до сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CRM Perks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевірити журнали безпеки на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження відображення шорткоду на сайті.