Вразливість Stored XSS у плагіні igumbi для WordPress

Плагін igumbi для WordPress має Stored XSS у версіях до 1.40. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-13455CVSS 6.4CMS

Вразливість Stored XSS у плагіні igumbi для WordPress

Плагін igumbi для WordPress має Stored XSS у версіях до 1.40. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
14.85%
Активно використовується
немає в KEV
Продукт
igumbi

Що відомо

Плагін igumbi Online Booking для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'igumbi_calendar' у версіях до 1.40 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують плагін igumbi, повинні розглянути ризики, особливо якщо надають контриб'юторам доступ до контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна igumbi від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть додавати shortcode 'igumbi_calendar', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Загалом, слід дотримуватися кращих практик безпеки WordPress і регулярно контролювати плагіни.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки