Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress
Виявлено Stored XSS у Buddyboss Platform (CVE-2024-13402) через параметр 'link_title'. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.95%
- Активно використовується
- немає в KEV
- Продукт
- buddyboss platform
Що відомо
Плагін Buddyboss Platform для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'link_title' у версіях до 2.7.70 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на Buddyboss Platform ризикують компрометацією довіри користувачів та порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Buddyboss Platform від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати можливість введення небезпечних даних. Важливо також регулярно моніторити безпекові повідомлення від виробника.