Уразливість Stored XSS у плагіні Orbit Fox для WordPress

Уразливість Stored XSS у плагіні Orbit Fox (до версії 2.10.32) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через форму реєстрації.
CVE-2024-2126CVSS 6.4CMS

Уразливість Stored XSS у плагіні Orbit Fox для WordPress

Уразливість Stored XSS у плагіні Orbit Fox (до версії 2.10.32) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через форму реєстрації.

CVSS
6.4 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
orbit fox

Що відомо

Плагін Orbit Fox від ThemeIsle для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет форми реєстрації у версіях до 2.10.32 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим Orbit Fox повинні оцінити ризики, особливо якщо плагін використовується у середовищах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення віджету форми реєстрації. Загалом, слід дотримуватися найкращих практик безпеки та моніторити оновлення від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки