CVE-2024-12520: Уразливість Stored XSS у плагіні Dominion – Domain Checker для WPBakery
Уразливість Stored XSS у плагіні Dominion – Domain Checker для WPBakery дозволяє атакувальникам з рівнем контриб'ютора впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dominion – Domain Checker для WPBakery у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду dominion_shortcodes_domain_search_6 у версіях до 2.3.0 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і потенційні порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Dominion – Domain Checker і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.