Уразливість Stored XSS у плагіні Simple add pages or posts для WordPress

Виявлено Stored XSS у плагіні Simple add pages or posts для WordPress до версії 2.0.0. Рекомендується оновлення та перевірка безпеки мультисайтів.
CVE-2024-13850CVSS 5.5Web

Уразливість Stored XSS у плагіні Simple add pages or posts для WordPress

Виявлено Stored XSS у плагіні Simple add pages or posts для WordPress до версії 2.0.0. Рекомендується оновлення та перевірка безпеки мультисайтів.

CVSS
5.5 MEDIUM
EPSS
21.84%
Активно використовується
немає в KEV
Продукт
simple add pages or posts

Що відомо

Плагін Simple add pages or posts для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.0.0 включно через недостатню санітизацію введених даних. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти на сторінках, які виконуватимуться при їх перегляді користувачами.

Бізнес-вплив

Уразливість дозволяє адміністраторам ізловживати довірою системи для впровадження шкідливого коду, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вона актуальна лише для мультисайтових інсталяцій або там, де опція unfiltered_html вимкнена, тому власникам таких систем слід звернути особливу увагу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністратора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання мультисайтових інсталяцій або налаштувань, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки