Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress

Виявлено Stored XSS у Buddyboss Platform плагіні WordPress через параметр 'bbp_topic_title'. Оновіть плагін для захисту від атак.
CVE-2024-13860CVSS 6.4CMS

Уразливість Stored XSS у плагіні Buddyboss Platform для WordPress

Виявлено Stored XSS у Buddyboss Platform плагіні WordPress через параметр 'bbp_topic_title'. Оновіть плагін для захисту від атак.

CVSS
6.4 MEDIUM
EPSS
15.35%
Активно використовується
немає в KEV
Продукт
buddyboss platform

Що відомо

Плагін Buddyboss Platform для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'bbp_topic_title' у версіях до 2.8.50 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що створює ризики для безпеки вебресурсу та довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на користувачів і забезпечити своєчасне оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити версію Buddyboss Platform і оновити плагін до останньої доступної версії, де уразливість частково виправлена (починаючи з 2.8.41) або повністю усунена. Також слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом застосування додаткових заходів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки