Уразливість Stored XSS у плагіні quote-posttype для WordPress

Плагін quote-posttype для WordPress містить Stored XSS у полі Автор, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2024-13386CVSS 6.4CMS

Уразливість Stored XSS у плагіні quote-posttype для WordPress

Плагін quote-posttype для WordPress містить Stored XSS у полі Автор, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
26.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін quote-posttype для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле Автор у версіях до 1.2.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризик компрометації сайту та довіри користувачів. Власники сайтів на WordPress повинні оцінити потенційний вплив на безпеку та репутацію, особливо якщо плагін використовується у публічних або комерційних проектах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит введених даних, посилити фільтрацію та ескейпінг вмісту, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки