Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість збереженого XSS у WP ULike плагіні для WordPress до версії 4.7.6. Рекомендується оновлення для захисту сайту.
CVE-2024-12770CVSS 4.8CMS

Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість збереженого XSS у WP ULike плагіні для WordPress до версії 4.7.6. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

Плагін WP ULike для WordPress версій до 4.7.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та подальшого поширення атак у мережі. Середній рівень ризику вимагає своєчасного реагування для запобігання інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike та встановити останню версію, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями та переглянути журнали безпеки на предмет підозрілої активності. Також варто мінімізувати використання можливості unfiltered_html та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки