Уразливість Stored XSS у плагіні Perfect Portal Widgets для WordPress

Виявлено Stored XSS у плагіні Perfect Portal Widgets WordPress через недостатню санітизацію шорткоду 'perfect_portal_intake_form'. Рекомендується оновлення.
CVE-2024-12527CVSS 6.4Web

Уразливість Stored XSS у плагіні Perfect Portal Widgets для WordPress

Виявлено Stored XSS у плагіні Perfect Portal Widgets WordPress через недостатню санітизацію шорткоду 'perfect_portal_intake_form'. Рекомендується оновлення.

CVSS
6.4 MEDIUM
EPSS
25.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Perfect Portal Widgets для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'perfect_portal_intake_form'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід врахувати ризики компрометації даних і потенційних атак на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Perfect Portal Widgets до останньої версії, де усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення плагіна або шорткоду 'perfect_portal_intake_form' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки