Уразливість Stored XSS у плагіні Coaching Staffs для WordPress

Stored XSS у плагіні Coaching Staffs WordPress до версії 1.5.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.
CVE-2024-13663CVSS 6.4Web

Уразливість Stored XSS у плагіні Coaching Staffs для WordPress

Stored XSS у плагіні Coaching Staffs WordPress до версії 1.5.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.

CVSS
6.4 MEDIUM
EPSS
24.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Coaching Staffs для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'mstw-cs-table' у версіях до 1.5.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coaching Staffs та встановити останню версію, в якій усунено уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки