Уразливість у плагіні Top Bar WordPress дозволяє зберігати XSS-атаки

Плагін Top Bar WordPress до 3.0.5 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для захисту сайту.
CVE-2024-1660CVSS 4.8CMS

Уразливість у плагіні Top Bar WordPress дозволяє зберігати XSS-атаки

Плагін Top Bar WordPress до 3.0.5 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Оновіть плагін для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
36.11%
Активно використовується
немає в KEV
Продукт
top bar

Що відомо

Плагін Top Bar для WordPress версій до 3.0.5 не очищує та не екранує деякі налаштування, що дає змогу користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує безпеці вебсайту та даних. Власники сайтів на WordPress із встановленим плагіном Top Bar повинні врахувати ризики XSS-атак, особливо у випадках мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Top Bar до версії 3.0.5 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити права користувачів із високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки