Уразливість Stored XSS у BuddyBoss Platform для WordPress

Виявлено Stored XSS у BuddyBoss Platform через параметр 'invitee_name'. Оновіть плагін для захисту від атак.
CVE-2024-13858CVSS 6.4CMS

Уразливість Stored XSS у BuddyBoss Platform для WordPress

Виявлено Stored XSS у BuddyBoss Platform через параметр 'invitee_name'. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
17.79%
Активно використовується
немає в KEV
Продукт
buddyboss platform

Що відомо

Плагін BuddyBoss Platform та тема BuddyBoss для WordPress мають уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'invitee_name' у версіях до 2.8.50 та 2.8.41 відповідно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується оновити BuddyBoss Platform та BuddyBoss Theme до останніх версій, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки