CVE-2024-13458: Уразливість Stored XSS у плагіні WordPress notice faq

Уразливість Stored XSS у плагіні WordPress notice faq дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'noticefaq'.
CVE-2024-13458CVSS 6.4Web

CVE-2024-13458: Уразливість Stored XSS у плагіні WordPress notice faq

Уразливість Stored XSS у плагіні WordPress notice faq дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'noticefaq'.

CVSS
6.4 MEDIUM
EPSS
12.1%
Активно використовується
немає в KEV
Продукт
notice faq

Що відомо

Плагін WordPress SEO Friendly Accordion FAQ with AI для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'noticefaq' у версіях до 2.2.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, фішинг або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри клієнтів, особливо якщо плагін використовується на сайтах з багатьма користувачами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до функцій, що використовують шорткод 'noticefaq'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки