Уразливість Stored XSS у плагіні Simple Notification для WordPress (до версії 1.3)

Виявлено Stored XSS у плагіні Simple Notification для WordPress (до 1.3). Рекомендується оновлення та контроль доступу для мультисайтів.
CVE-2024-13866CVSS 6.4CMS

Уразливість Stored XSS у плагіні Simple Notification для WordPress (до версії 1.3)

Виявлено Stored XSS у плагіні Simple Notification для WordPress (до 1.3). Рекомендується оновлення та контроль доступу для мультисайтів.

CVSS
6.4 MEDIUM
EPSS
13.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Notification для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок у мультисайтових інсталяціях або при відключеному unfiltered_html.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузерах користувачів, що ставить під загрозу безпеку даних та довіру до сайту. Власники мультисайтових WordPress інсталяцій повинні звернути увагу на цю проблему, оскільки вона може бути використана для компрометації адміністративних сторінок або поширення шкідливого контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Notification та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, та ретельно контролювати введення контенту. Також варто переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки