CVE-2024-1363: Уразливість Stored XSS у плагіні Easy Accordion для WordPress

Виявлено Stored XSS у плагіні Easy Accordion для WordPress (до версії 2.3.4). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-1363CVSS 6.4CMS

CVE-2024-1363: Уразливість Stored XSS у плагіні Easy Accordion для WordPress

Виявлено Stored XSS у плагіні Easy Accordion для WordPress (до версії 2.3.4). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
32.53%
Активно використовується
немає в KEV
Продукт
easy accordion

Що відомо

Плагін Easy Accordion для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута 'accordion_content_source' у версіях до 2.3.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress, які використовують Easy Accordion, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Accordion від розробника techearty та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки