Уразливість Stored XSS у плагіні Prisna Google Website Translator для WordPress

CVE-2024-12680: Уразливість Stored XSS у плагіні Prisna Google Website Translator для WordPress до версії 1.4.14. Рекомендується оновлення.
CVE-2024-12680CVSS 4.8CMS

Уразливість Stored XSS у плагіні Prisna Google Website Translator для WordPress

CVE-2024-12680: Уразливість Stored XSS у плагіні Prisna Google Website Translator для WordPress до версії 1.4.14. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
google website translator

Що відомо

Плагін Prisna Google Website Translator для WordPress версій до 1.4.14 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників сайтів на WordPress із встановленим плагіном Prisna це означає потенційний ризик компрометації адміністративних облікових записів та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Prisna Google Website Translator до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки