Уразливість Stored XSS у плагіні WP-Asambleas для WordPress

Виявлено Stored XSS у плагіні WP-Asambleas (до версії 2.85.0). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-13579CVSS 6.4Web

Уразливість Stored XSS у плагіні WP-Asambleas для WordPress

Виявлено Stored XSS у плагіні WP-Asambleas (до версії 2.85.0). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
14.85%
Активно використовується
немає в KEV
Продукт
wp-asambleas

Що відомо

Плагін WP-Asambleas для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через shortcode 'polls_popup' у версіях до 2.85.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Asambleas від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення shortcode 'polls_popup' до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки