Уразливість Stored XSS у плагіні Ziggeo для WordPress

Плагін Ziggeo для WordPress має уразливість Stored XSS у версіях до 3.1, що дозволяє впроваджувати шкідливі скрипти через shortcode 'ziggeo_event'.
CVE-2024-12452CVSS 6.4Web

Уразливість Stored XSS у плагіні Ziggeo для WordPress

Плагін Ziggeo для WordPress має уразливість Stored XSS у версіях до 3.1, що дозволяє впроваджувати шкідливі скрипти через shortcode 'ziggeo_event'.

CVSS
6.4 MEDIUM
EPSS
20.6%
Активно використовується
немає в KEV
Продукт
ziggeo

Що відомо

Плагін Ziggeo для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ziggeo_event' у версіях до 3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ziggeo від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів. Також варто розглянути додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки