Уразливість відображеного XSS у плагіні Schedule для WordPress

Виявлено відображений XSS у плагіні Schedule для WordPress, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13891CVSS 7.1CMS

Уразливість відображеного XSS у плагіні Schedule для WordPress

Виявлено відображений XSS у плагіні Schedule для WordPress, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
16.72%
Активно використовується
немає в KEV
Продукт
schedule

Що відомо

Плагін Schedule для WordPress версії до 1.0.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора, що може призвести до компрометації сайту, викрадення сесій або зміни налаштувань. Це створює значний ризик для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Schedule від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до плагіна для користувачів з високими привілеями, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки