Уразливість Stored XSS у плагіні WordPress Page scroll to id

Stored XSS у плагіні Page scroll to id для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1445CVSS 6.4Web

Уразливість Stored XSS у плагіні WordPress Page scroll to id

Stored XSS у плагіні Page scroll to id для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
35.92%
Активно використовується
немає в KEV
Продукт
page scroll to id

Що відомо

Плагін Page scroll to id для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Це дозволяє користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією інформації та можливими атаками на відвідувачів. Своєчасне виявлення та усунення проблеми є критично важливим для підтримки безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали активності на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки: мінімізувати вхідні дані, контролювати права доступу та регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки