Вразливість Stored XSS у плагіні GiveWP для WordPress

GiveWP для WordPress має Stored XSS у версіях до 3.5.1. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-1424CVSS 6.4CMS

Вразливість Stored XSS у плагіні GiveWP для WordPress

GiveWP для WordPress має Stored XSS у версіях до 3.5.1. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.97%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 3.5.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали безпеки на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки