Вразливість Stored XSS у плагіні WordPress Bulk Me Now!

Вразливість Stored XSS у плагіні Bulk Me Now! до версії 2.0 дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення та аудит безпеки.
CVE-2024-12708CVSS 7.1CMS

Вразливість Stored XSS у плагіні WordPress Bulk Me Now!

Вразливість Stored XSS у плагіні Bulk Me Now! до версії 2.0 дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення та аудит безпеки.

CVSS
7.1 HIGH
EPSS
17.18%
Активно використовується
немає в KEV
Продукт
bulk me now\!

Що відомо

Плагін Bulk Me Now! для WordPress версії до 2.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до вебресурсу. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації облікових записів та можливі порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bulk Me Now! від розробника ombu та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки