Уразливість у WP ERP дозволяє зловмисникам виконувати збережений XSS

Виявлено уразливість збереженого XSS у WP ERP плагіні до версії 1.13.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-12808CVSS 4.8CMS

Уразливість у WP ERP дозволяє зловмисникам виконувати збережений XSS

Виявлено уразливість збереженого XSS у WP ERP плагіні до версії 1.13.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
wp erp

Що відомо

У плагіні WP ERP для WordPress версій до 1.13.4 виявлено уразливість, що дозволяє адміністраторам виконувати збережені атаки типу Cross-Site Scripting (XSS) навіть при забороні можливості unfiltered_html, наприклад у мультисайтових середовищах. Це пов’язано з недостатньою санітизацією та екрануванням деяких налаштувань плагіна.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим WP ERP ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі, що ставить під загрозу безпеку даних і стабільність роботи системи. Зловмисники з високими привілеями можуть використовувати цю вразливість для подальшого розповсюдження атак або компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та зменшити ризики шляхом обмеження прав користувачів. Також варто регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки