Уразливість Stored XSS у плагіні Service Box для WordPress (CVE-2024-12699)

Уразливість Stored XSS у плагіні Service Box для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2024-12699CVSS 6.4CMS

Уразливість Stored XSS у плагіні Service Box для WordPress (CVE-2024-12699)

Уразливість Stored XSS у плагіні Service Box для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
25.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Service Box для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.9 включно через недостатню санітизацію введених даних та екранування виводу. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Service Box від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки