Уразливість Stored XSS у плагіні Ultimate Classified Listings для WordPress

Виявлено Stored XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.4. Рекомендується оновлення та аудит безпеки мультисайтів.
CVE-2024-13748CVSS 4.4Web

Уразливість Stored XSS у плагіні Ultimate Classified Listings для WordPress

Виявлено Stored XSS у плагіні Ultimate Classified Listings для WordPress до версії 1.4. Рекомендується оновлення та аудит безпеки мультисайтів.

CVSS
4.4 MEDIUM
EPSS
12.56%
Активно використовується
немає в KEV
Продукт
ultimate classified listings

Що відомо

Плагін Ultimate Classified Listings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Title у версіях до 1.4 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Вразливість має середній рівень ризику (CVSS 4.4), тому власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate Classified Listings від розробника webcodingplace та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сайтів, особливо мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки