Уразливість збереженого XSS у плагіні Philantro для WordPress

Плагін Philantro для WordPress має уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та моніторинг.
CVE-2024-12500CVSS 6.4Web

Уразливість збереженого XSS у плагіні Philantro для WordPress

Плагін Philantro для WordPress має уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
35.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Philantro – Donations and Donor Management для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів, таких як 'donate'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Philantro та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Пріоритезуйте виправлення для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки