Вразливість Passster для WordPress: збережений XSS через shortcode content_protector

Passster для WordPress має Stored XSS через shortcode content_protector у версіях до 4.2.6.4. Рекомендується оновлення та обмеження доступу.
CVE-2024-2026CVSS 6.4Web

Вразливість Passster для WordPress: збережений XSS через shortcode content_protector

Passster для WordPress має Stored XSS через shortcode content_protector у версіях до 4.2.6.4. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
39.95%
Активно використовується
немає в KEV
Продукт
passster

Що відомо

Плагін Passster для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode content_protector у версіях до 4.2.6.4 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Середній рівень серйозності вказує на необхідність оперативного реагування, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Passster від розробника wpchill і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення shortcode content_protector. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки