Уразливість у плагіні Mobile Contact Bar для WordPress дозволяє XSS-атаки

Плагін Mobile Contact Bar до 3.0.5 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для безпеки сайту.
CVE-2024-12739CVSS 4.8CMS

Уразливість у плагіні Mobile Contact Bar для WordPress дозволяє XSS-атаки

Плагін Mobile Contact Bar до 3.0.5 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
mobile contact bar

Що відомо

Плагін Mobile Contact Bar для WordPress версій до 3.0.5 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Mobile Contact Bar до версії 3.0.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та зменшити експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки