Уразливість Stored XSS у плагіні Simple Banner для WordPress

Simple Banner плагін WordPress до 3.0.4 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-12769CVSS 3.5CMS

Уразливість Stored XSS у плагіні Simple Banner для WordPress

Simple Banner плагін WordPress до 3.0.4 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
3.5 LOW
EPSS
15.97%
Активно використовується
немає в KEV
Продукт
simple banner

Що відомо

Плагін Simple Banner для WordPress версій до 3.0.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Simple Banner, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це актуально для мультисайтових інсталяцій, де обмеження прав не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Banner і встановити версію 3.0.4 або новішу. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто розглянути зменшення експозиції плагіна та застосування додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки