Уразливість Stored Cross-Site Scripting у плагіні real.Kit для WordPress

Плагін real.Kit для WordPress до версії 5.1.1 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.
CVE-2024-12697CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні real.Kit для WordPress

Плагін real.Kit для WordPress до версії 5.1.1 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.

CVSS
6.4 MEDIUM
EPSS
19.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін real.Kit для WordPress версій до 5.1.1 включно містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру користувачів сайту. Власники сайтів на WordPress з плагіном real.Kit повинні розглянути ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна real.Kit від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження введення користувачів. Пріоритезуйте виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки