Уразливість Cross-Site Scripting у плагіні Starbox для WordPress

Плагін Starbox для WordPress до 3.5.0 містить уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення.
CVE-2024-1273CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Starbox для WordPress

Плагін Starbox для WordPress до 3.5.0 містить уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення.

CVSS
6.1 MEDIUM
EPSS
36.19%
Активно використовується
немає в KEV
Продукт
starbox

Що відомо

Плагін Starbox для WordPress версії до 3.5.0 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю Contributor виконувати атаки Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузерах інших користувачів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Starbox, ця уразливість може призвести до компрометації безпеки користувачів, викрадення сесій або поширення шкідливого контенту. Особливо ризикованим є надання ролі Contributor користувачам, яким не довіряють повністю. Вразливість має середній рівень серйозності (CVSS 6.1).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starbox від розробника squirrly та встановити версію 3.5.0 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю Contributor, провести аудит журналів безпеки на предмет підозрілої активності та зменшити потенційний вплив шляхом обмеження введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки