Уразливість відображеного XSS у плагіні User Messages для WordPress

Відображений XSS у плагіні User Messages WordPress до 1.2.4 загрожує безпеці адміністраторів. Рекомендується оновлення плагіна.
CVE-2024-13222CVSS 6.1CMS

Уразливість відображеного XSS у плагіні User Messages для WordPress

Відображений XSS у плагіні User Messages WordPress до 1.2.4 загрожує безпеці адміністраторів. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
43.4%
Активно використовується
немає в KEV
Продукт
user messages

Що відомо

Плагін User Messages для WordPress версії до 1.2.4 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість відображеного XSS у плагіні User Messages може дозволити зловмисникам виконувати шкідливий код у браузері адміністраторів сайту, що загрожує компрометацією облікових записів та контролю над сайтом. Це підвищує ризик несанкціонованого доступу та порушення цілісності вебресурсу, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Messages від розробника marvinlabs та встановити їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити права користувачів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки