Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість збереженого XSS у плагіні WP ULike для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-1572CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість збереженого XSS у плагіні WP ULike для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
34.32%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

Плагін WP ULike для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'wrapper_class' у шорткоді 'wp_ulike' у версіях до 4.6.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим WP ULike повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня контриб'ютора і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки