Уразливість Stored Cross-Site Scripting у плагіні FuseDesk для WordPress

FuseDesk для WordPress має Stored XSS у шорткоді fusedesk_newcase до версії 6.6.1. Рекомендується оновлення та обмеження доступу.
CVE-2024-13459CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні FuseDesk для WordPress

FuseDesk для WordPress має Stored XSS у шорткоді fusedesk_newcase до версії 6.6.1. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
20.57%
Активно використовується
немає в KEV
Продукт
fusedesk

Що відомо

Плагін FuseDesk для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'fusedesk_newcase' у версіях до 6.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим плагіном FuseDesk повинні враховувати ризики для безпеки та довіри користувачів. Особливо це стосується сайтів з кількома користувачами, де є контриб'ютори та вищі рівні доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FuseDesk від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора або ретельно контролювати введення даних. Також варто провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки