Уразливість Stored XSS у плагіні RightMessage WP для WordPress

Виявлено Stored XSS у плагіні RightMessage WP для WordPress через недостатню санітизацію шорткоду 'rm_area'. Оновіть плагін для захисту сайту.
CVE-2024-12445CVSS 6.4Web

Уразливість Stored XSS у плагіні RightMessage WP для WordPress

Виявлено Stored XSS у плагіні RightMessage WP для WordPress через недостатню санітизацію шорткоду 'rm_area'. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
25.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RightMessage WP для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'rm_area' у версіях до 0.9.7 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії. Власники сайтів на WordPress повинні врахувати ризики компрометації користувацьких даних та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RightMessage WP до останньої версії, де усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки