CVE-2024-13419: Уразливість Stored Cross-Site Scripting у плагінах WordPress на базі Smart Framework

Уразливість Stored XSS у плагінах WordPress Smart Framework дозволяє зловмисникам впроваджувати шкідливий код через налаштування плагіна. Рекомендується перевірити оновлення та обмежити права користувачів.
CVE-2024-13419CVSS 6.4CMS

CVE-2024-13419: Уразливість Stored Cross-Site Scripting у плагінах WordPress на базі Smart Framework

Уразливість Stored XSS у плагінах WordPress Smart Framework дозволяє зловмисникам впроваджувати шкідливий код через налаштування плагіна. Рекомендується перевірити оновлення та обмежити права користувачів.

CVSS
6.4 MEDIUM
EPSS
7.18%
Активно використовується
немає в KEV
Продукт
april

Що відомо

Декілька плагінів і тем для WordPress, що використовують Smart Framework, мають уразливість Stored Cross-Site Scripting через відсутність перевірки прав у функціях saveOptions() та importThemeOptions(). Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування плагіна, додаючи шкідливий JavaScript, який виконується на всьому сайті.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують плагіни Smart Framework, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів і тем від розробника g5plus, обмежити права користувачів з рівнем доступу підписника і вище, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення вразливих компонентів до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки