Уразливість у плагіні Ditty для WordPress дозволяє XSS-атаки

Плагін Ditty для WordPress до 3.1.52 має уразливість XSS, що дозволяє авторам виконувати атаки. Рекомендується оновлення та обмеження прав.
CVE-2024-13357CVSS 4.8CMS

Уразливість у плагіні Ditty для WordPress дозволяє XSS-атаки

Плагін Ditty для WordPress до 3.1.52 має уразливість XSS, що дозволяє авторам виконувати атаки. Рекомендується оновлення та обмеження прав.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версії до 3.1.52 не очищує налаштування належним чином, що дозволяє користувачам з високими привілеями, наприклад авторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують плагін Ditty, ризикують компрометацією контенту та потенційними атаками на відвідувачів, особливо якщо на сайті є користувачі з правами автора або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ditty до останньої версії, виправленої постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів, які можуть редагувати налаштування плагіна, перевірити журнали безпеки на ознаки XSS-атак та розглянути можливість тимчасового відключення плагіна в мультисайтових середовищах. Загалом, слід регулярно переглядати оновлення від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки