Уразливість Stored XSS у плагіні HurryTimer для WordPress

Виявлено Stored XSS у плагіні HurryTimer для WordPress, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-13735CVSS 6.4CMS

Уразливість Stored XSS у плагіні HurryTimer для WordPress

Виявлено Stored XSS у плагіні HurryTimer для WordPress, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
21.82%
Активно використовується
немає в KEV
Продукт
hurrytimer

Що відомо

Плагін HurryTimer для WordPress і WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен кампаній. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризик компрометації облікових записів і порушення цілісності вебсайту, що негативно впливає на довіру клієнтів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна HurryTimer від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки