Уразливість Stored XSS у плагіні Sellsy для WordPress (CVE-2024-12592)

Плагін Sellsy для WordPress містить Stored XSS у shortcode 'testSellsy'. Оновіть плагін для захисту від атак.
CVE-2024-12592CVSS 6.4CMS

Уразливість Stored XSS у плагіні Sellsy для WordPress (CVE-2024-12592)

Плагін Sellsy для WordPress містить Stored XSS у shortcode 'testSellsy'. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
18.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sellsy для WordPress версій до 2.3.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'testSellsy'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що призведе до компрометації даних користувачів, викрадення сесій або інших атак, які впливають на довіру до вебресурсу. Власники сайтів на WordPress із встановленим Sellsy повинні оцінити ризики та пріоритетність усунення проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sellsy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки