Уразливість Stored XSS у плагіні Clinked Client Portal для WordPress

Збережений XSS у плагіні Clinked Client Portal WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2024-12524CVSS 6.4Web

Уразливість Stored XSS у плагіні Clinked Client Portal для WordPress

Збережений XSS у плагіні Clinked Client Portal WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
21.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Clinked Client Portal для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'clinked-login-button' у версіях до 1.9 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Власники сайтів на WordPress із встановленим плагіном Clinked ризикують компрометацією безпеки та порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Clinked Client Portal і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження введення користувачів у shortcode. Пріоритезуйте аудит безпеки та моніторинг веб-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки