Уразливість Stored XSS у плагіні Stockdio Historical Chart для WordPress

Виявлено Stored XSS у плагіні Stockdio Historical Chart для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-13349CVSS 6.4Web

Уразливість Stored XSS у плагіні Stockdio Historical Chart для WordPress

Виявлено Stored XSS у плагіні Stockdio Historical Chart для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
21.86%
Активно використовується
немає в KEV
Продукт
stockdio historical chart

Що відомо

Плагін Stockdio Historical Chart для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'stockdio-historical-chart' у версіях до 2.8.18 включно. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію та стабільність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Stockdio Historical Chart та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також рекомендується впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки