Уразливість у плагіні Super Testimonials для WordPress дозволяє зберігання XSS

Виявлено серйозну уразливість збереженого XSS у плагіні Super Testimonials для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13704CVSS 7.2CMS

Уразливість у плагіні Super Testimonials для WordPress дозволяє зберігання XSS

Виявлено серйозну уразливість збереженого XSS у плагіні Super Testimonials для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
26.03%
Активно використовується
немає в KEV
Продукт
super testimonials

Що відомо

Плагін Super Testimonials для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'st_user_title' у версіях до 4.0.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Super Testimonials від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функціоналу, що використовує параметр 'st_user_title', провести аудит журналів на предмет підозрілої активності та розглянути застосування додаткових засобів захисту веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки