Уразливість збереженого XSS у плагіні WP Dispensary для WordPress

WP Dispensary до 4.5.0 містить уразливість Stored XSS через шорткод 'wpd_menu', що дозволяє автентифікованим користувачам впроваджувати скрипти.
CVE-2024-12444CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP Dispensary для WordPress

WP Dispensary до 4.5.0 містить уразливість Stored XSS через шорткод 'wpd_menu', що дозволяє автентифікованим користувачам впроваджувати скрипти.

CVSS
6.4 MEDIUM
EPSS
18.18%
Активно використовується
немає в KEV
Продукт
wp dispensary

Що відомо

Плагін WP Dispensary для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'wpd_menu' у версіях до 4.5.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress із встановленим WP Dispensary повинні врахувати ризики для безпеки та довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Dispensary та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб'ютора та вище, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом обмеження можливості використання шорткоду 'wpd_menu'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки