Уразливість Real Media Library: збережений XSS у плагіні WordPress

Stored XSS у плагіні Real Media Library для WordPress до версії 4.22.7. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-2027CVSS 6.4CMS

Уразливість Real Media Library: збережений XSS у плагіні WordPress

Stored XSS у плагіні Real Media Library для WordPress до версії 4.22.7. Рекомендації щодо захисту та оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
real media library

Що відомо

Плагін Real Media Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію стилів у версіях до 4.22.7 включно. Атакуючі з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Real Media Library від розробника devowl і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом контролю введення та виходу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки