CVE-2024-22150: Вразливість Stored XSS у PowerFolio для WordPress

Вразливість Stored XSS у плагіні PowerFolio для WordPress (до версії 3.1). Рекомендації щодо безпеки та оновлення.
CVE-2024-22150CVSS 6.5CMS

CVE-2024-22150: Вразливість Stored XSS у PowerFolio для WordPress

Вразливість Stored XSS у плагіні PowerFolio для WordPress (до версії 3.1). Рекомендації щодо безпеки та оновлення.

CVSS
6.5 MEDIUM
EPSS
24.05%
Активно використовується
немає в KEV
Продукт
powerfolio

Що відомо

Виявлено вразливість типу Cross-site Scripting (XSS) у плагіні PowerFolio для WordPress, що дозволяє зловмисникам зберігати шкідливий скрипт на сайті. Проблема стосується версій плагіна до 3.1 включно.

Бізнес-вплив

Ця вразливість може дозволити атакуючим виконувати шкідливі скрипти у браузерах користувачів, що призводить до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на базі WordPress із встановленим PowerFolio повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PowerFolio від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки