Уразливість Stored XSS у плагіні nps computy для WordPress

Плагін nps computy до 2.7.5 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.
CVE-2024-1754CVSS 4.7CMS

Уразливість Stored XSS у плагіні nps computy для WordPress

Плагін nps computy до 2.7.5 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.

CVSS
4.7 MEDIUM
EPSS
40.47%
Активно використовується
немає в KEV
Продукт
nps computy

Що відомо

Плагін nps computy для WordPress версії до 2.7.5 не очищує налаштування належним чином, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Для власників інфраструктури це означає потенційне порушення цілісності сайту та репутаційні ризики. Вразливість має середній рівень критичності (CVSS 4.7), тому її слід враховувати при пріоритезації оновлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна nps computy від виробника та встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути налаштування безпеки WordPress, особливо в мультисайтових середовищах, а також моніторити логи на предмет підозрілої активності. Загалом, слід зменшувати експозицію вразливого плагіна та планувати його заміну або оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки