Уразливість Smart Maintenance Mode у WordPress дозволяє XSS-атаки
CVE-2024-12682: Уразливість XSS у плагіні Smart Maintenance Mode до версії 1.5.2 дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.32%
- Активно використовується
- немає в KEV
- Продукт
- smart maintenance mode
Що відомо
Плагін Smart Maintenance Mode для WordPress версій до 1.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів та порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики XSS-атак, особливо у мультисайтових установках WordPress, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Smart Maintenance Mode до версії 1.5.2 або новішої, де усунено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на ознаки атак та зменшити експозицію сайту. Регулярно переглядайте оновлення від розробника та застосовуйте їх своєчасно.