Уразливість збереженого XSS у плагіні WP STAGING для WordPress

Виявлено уразливість збереженого XSS у плагіні WP STAGING для WordPress, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-2309CVSS 4.8CMS

Уразливість збереженого XSS у плагіні WP STAGING для WordPress

Виявлено уразливість збереженого XSS у плагіні WP STAGING для WordPress, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
34.72%
Активно використовується
немає в KEV
Продукт
wp staging

Що відомо

Плагін WP STAGING для WordPress версій до 3.4.0 та wp-staging-pro до 5.4.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки збереженого Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP STAGING та wp-staging-pro від виробника і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на ознаки атак та знизити експозицію сайту. Пріоритетно слід впровадити моніторинг безпеки та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки