Уразливість Stored XSS у плагіні Contests by Rewards Fuel для WordPress

Виявлено Stored XSS у плагіні Contests by Rewards Fuel для WordPress (CVE-2024-1787). Рекомендується оновити плагін для захисту сайту.
CVE-2024-1787CVSS 6.4CMS

Уразливість Stored XSS у плагіні Contests by Rewards Fuel для WordPress

Виявлено Stored XSS у плагіні Contests by Rewards Fuel для WordPress (CVE-2024-1787). Рекомендується оновити плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
44.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contests by Rewards Fuel для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'update_rewards_fuel_api_key' у версіях до 2.0.64 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру до вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Contests by Rewards Fuel до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи з фільтрації введених даних. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки