Вразливість Stored XSS у плагіні Easypromos для WordPress (CVE-2024-13443)

Вразливість Stored XSS у плагіні Easypromos для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
CVE-2024-13443CVSS 6.4Web

Вразливість Stored XSS у плагіні Easypromos для WordPress (CVE-2024-13443)

Вразливість Stored XSS у плагіні Easypromos для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.

CVSS
6.4 MEDIUM
EPSS
17.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easypromos для WordPress до версії 1.3.8 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду Easypromos. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easypromos і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно контролювати журнали доступу та активність, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки