Уразливість збереженого XSS у плагіні WP DataTable для WordPress

Виявлено уразливість збереженого XSS у плагіні WP DataTable для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'id'.
CVE-2024-13566CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP DataTable для WordPress

Виявлено уразливість збереженого XSS у плагіні WP DataTable для WordPress, що дозволяє впроваджувати шкідливі скрипти через параметр 'id'.

CVSS
6.4 MEDIUM
EPSS
30.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP DataTable для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через параметр 'id' у версіях до 0.2.6 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP DataTable та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали на предмет підозрілої активності та впроваджуйте додаткові заходи фільтрації введення та екранування вмісту на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки