Уразливість Stored XSS у плагіні Yumpu E-Paper для WordPress

Плагін Yumpu E-Paper для WordPress до версії 3.0.8 містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'YUMPU'.
CVE-2024-12621CVSS 6.4Web

Уразливість Stored XSS у плагіні Yumpu E-Paper для WordPress

Плагін Yumpu E-Paper для WordPress до версії 3.0.8 містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'YUMPU'.

CVSS
6.4 MEDIUM
EPSS
26.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Yumpu E-Paper для WordPress версій до 3.0.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'YUMPU'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежити права користувачів до мінімально необхідних, провести аудит журналів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введення та екранування вмісту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки