Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress

Виявлено Stored XSS у Buddyboss Platform (CVE-2024-13402) через параметр 'link_title'. Оновіть плагін для захисту сайту.
CVE-2024-13402CVSS 6.4CMS

Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress

Виявлено Stored XSS у Buddyboss Platform (CVE-2024-13402) через параметр 'link_title'. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
13.95%
Активно використовується
немає в KEV
Продукт
buddyboss platform

Що відомо

Плагін Buddyboss Platform для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'link_title' у версіях до 2.7.70 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на Buddyboss Platform ризикують компрометацією довіри користувачів та порушенням безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Buddyboss Platform від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати можливість введення небезпечних даних. Важливо також регулярно моніторити безпекові повідомлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки