Уразливість у LearnPress дозволяє зберігати XSS-атаки

Уразливість у LearnPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та посилення безпеки.
CVE-2024-13127CVSS 4.8CMS

Уразливість у LearnPress дозволяє зберігати XSS-атаки

Уразливість у LearnPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення та посилення безпеки.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
learnpress

Що відомо

Плагін LearnPress для WordPress версій до 4.2.7.5.1 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних акаунтів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити LearnPress до останньої версії, перевірити налаштування прав доступу, обмежити можливості виконання HTML-коду та провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки