Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено Stored XSS у плагіні WP ULike для WordPress до версії 4.6.9. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-1759CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено Stored XSS у плагіні WP ULike для WordPress до версії 4.6.9. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

Плагін WP ULike для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен користувачів у версіях до 4.6.9 включно. Атакуючі з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники інфраструктури повинні врахувати можливість компрометації облікових записів та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP ULike до останньої версії, що містить виправлення, або звернутися до постачальника для підтвердження наявності патчу. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та посиліть моніторинг вебтрафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки