Уразливість Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress

Виявлено Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress через недостатню санітизацію шорткоду 'gds-country-dropdown'.
CVE-2024-12474CVSS 6.4CMS

Уразливість Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress

Виявлено Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress через недостатню санітизацію шорткоду 'gds-country-dropdown'.

CVSS
6.4 MEDIUM
EPSS
26.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GeoDataSource Country Region DropDown для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'gds-country-dropdown' у версіях до 1.0.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GeoDataSource Country Region DropDown і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит введених даних та журналів доступу, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки