Вразливість Stored XSS у плагіні Open Hours для WordPress

Вразливість Stored XSS у плагіні Open Hours (до версії 1.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-12813CVSS 6.4CMS

Вразливість Stored XSS у плагіні Open Hours для WordPress

Вразливість Stored XSS у плагіні Open Hours (до версії 1.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.47%
Активно використовується
немає в KEV
Продукт
open hours

Що відомо

Плагін Open Hours – Easy Opening Hours для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'open-hours-current-status' у версіях до 1.0.9 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Open Hours від розробника Pixelgrade та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали активності на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, варто впровадити заходи з мінімізації впливу, включно з аудитом введених даних і посиленням контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки