Уразливість Stored Cross-Site Scripting у плагіні Cliptakes для WordPress

Виявлено Stored XSS у плагіні Cliptakes для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-13389CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Cliptakes для WordPress

Виявлено Stored XSS у плагіні Cliptakes для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
12.53%
Активно використовується
немає в KEV
Продукт
cliptakes

Що відомо

Плагін Cliptakes для WordPress версій до 1.3.4 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'cliptakes_input_email'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для операторів ІТ та власників інфраструктури це означає підвищений ризик безпеки вебресурсів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cliptakes від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки