Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress

Stored XSS у SiteOrigin Widgets Bundle (до версії 1.58.7) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-1723CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress

Stored XSS у SiteOrigin Widgets Bundle (до версії 1.58.7) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
39.94%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених даних у версіях до 1.58.7 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може дозволити автентифікованим користувачам впроваджувати шкідливі скрипти, що призведе до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники веб-інфраструктури повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторизованих редакторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle від офіційного постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткової фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки