Уразливість Stored XSS у плагіні NOTICE BOARD BY TOWKIR для WordPress

Stored XSS у плагіні NOTICE BOARD BY TOWKIR (до версії 3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
CVE-2024-12816CVSS 6.4Web

Уразливість Stored XSS у плагіні NOTICE BOARD BY TOWKIR для WordPress

Stored XSS у плагіні NOTICE BOARD BY TOWKIR (до версії 3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.

CVSS
6.4 MEDIUM
EPSS
21.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NOTICE BOARD BY TOWKIR для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'notice-board' у версіях до 3.1 включно. Недостатня санітизація введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання shortcode 'notice-board'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки