Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у плагіні GiveWP (до версії 3.6.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'give_form'.
CVE-2024-1957CVSS 6.4Web

Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у плагіні GiveWP (до версії 3.6.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'give_form'.

CVSS
6.4 MEDIUM
EPSS
29.75%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'give_form' у версіях до 3.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та порушення цілісності вебресурсів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення шорткоду 'give_form' до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки