Вразливість DOM-базованого XSS у плагіні Counter Box для WordPress

Плагін Counter Box для WordPress має DOM-базовану XSS вразливість у версіях до 2.0.6, що загрожує безпеці мультисайтів.
CVE-2024-13901CVSS 4.4CMS

Вразливість DOM-базованого XSS у плагіні Counter Box для WordPress

Плагін Counter Box для WordPress має DOM-базовану XSS вразливість у версіях до 2.0.6, що загрожує безпеці мультисайтів.

CVSS
4.4 MEDIUM
EPSS
18.25%
Активно використовується
немає в KEV
Продукт
counter box

Що відомо

Плагін Counter Box для WordPress має вразливість DOM-базованого збереженого міжсайтового скриптингу (XSS) через параметр 'content' у версіях до 2.0.6 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при доступі користувачів до уражених сторінок.

Бізнес-вплив

Вразливість може бути використана адміністраторами сайту для впровадження шкідливих скриптів, що виконуються у браузерах користувачів, що потенційно призводить до компрометації даних або сесій. Проблема актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це створює ризики для безпеки веб-ресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Counter Box від розробника wow-company та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, переглянути журнали активності на предмет підозрілих дій, а також зменшити експозицію уразливих установок, особливо мультисайтів і тих, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки