Уразливість збереженого XSS у плагіні VK All in One Expansion Unit для WordPress

Виявлено Stored XSS у плагіні VK All in One Expansion Unit для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-2170CVSS 6.4CMS

Уразливість збереженого XSS у плагіні VK All in One Expansion Unit для WordPress

Виявлено Stored XSS у плагіні VK All in One Expansion Unit для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
26.47%
Активно використовується
немає в KEV
Продукт
vk all in one expansion unit

Що відомо

Плагін VK All in One Expansion Unit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет індексу дочірніх сторінок у версіях до 9.96.0.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів, таких як 'className', дозволяє авторизованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами контриб'ютора і вище можуть впроваджувати скрипти, які виконаються у браузерах інших користувачів, потенційно викрадаючи сесійні дані або змінюючи вміст сторінок. Власникам сайтів слід оцінити ризики та пріоритетність усунення цієї проблеми для захисту репутації та безпеки користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VK All in One Expansion Unit від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити введені дані на сайті, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки