Уразливість Stored XSS у плагіні Site Reviews для WordPress

Stored XSS у плагіні Site Reviews WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-2293CVSS 6.4Web

Уразливість Stored XSS у плагіні Site Reviews для WordPress

Stored XSS у плагіні Site Reviews WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
42.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Site Reviews для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен користувачів. Атакувальники з правами підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що підвищує ризики компрометації вебсайту і довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку та репутацію сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Site Reviews від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом контролю введення та виводу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки