Вразливість Stored XSS у плагіні CRM and Lead Management by vcita для WordPress

Вразливість Stored XSS у плагіні CRM and Lead Management by vcita дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2024-13702CVSS 6.4CMS

Вразливість Stored XSS у плагіні CRM and Lead Management by vcita для WordPress

Вразливість Stored XSS у плагіні CRM and Lead Management by vcita дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
9.25%
Активно використовується
немає в KEV
Продукт
crm and lead management by vcita

Що відомо

Плагін CRM and Lead Management by vcita для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди vCitaMeetingScheduler та vCitaSchedulingCalendar у версіях до 2.7.4 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, потенційно призводить до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати у пріоритетах безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від vcita та негайно застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з можливістю додавання шорткодів, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто інформувати користувачів про потенційні ризики та моніторити подальші оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки