Уразливість у плагіні Prisna GWT для WordPress (CVE-2024-12679)

Уразливість Stored XSS у плагіні Prisna GWT для WordPress до версії 1.4.14. Рекомендовано оновлення для захисту сайту.
CVE-2024-12679CVSS 4.8CMS

Уразливість у плагіні Prisna GWT для WordPress (CVE-2024-12679)

Уразливість Stored XSS у плагіні Prisna GWT для WordPress до версії 1.4.14. Рекомендовано оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
google website translator

Що відомо

Плагін Prisna GWT для WordPress версій до 1.4.14 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Prisna GWT і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки