Уразливість Stored XSS у плагіні ViewMedica 9 для WordPress

ViewMedica 9 для WordPress до 1.4.18 має Stored XSS через недостатню санітизацію шорткоду 'viewmedica'. Оновіть плагін для безпеки сайту.
CVE-2024-13394CVSS 6.4Web

Уразливість Stored XSS у плагіні ViewMedica 9 для WordPress

ViewMedica 9 для WordPress до 1.4.18 має Stored XSS через недостатню санітизацію шорткоду 'viewmedica'. Оновіть плагін для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ViewMedica 9 для WordPress версії до 1.4.18 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'viewmedica'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу і довіру користувачів. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики компрометації даних та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ViewMedica і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення шорткоду 'viewmedica' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки