Уразливість Stored XSS у плагіні Template Kit – Import для WordPress

Stored XSS у плагіні Template Kit – Import для WordPress до версії 1.0.14 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-2334CVSS 6.4Web

Уразливість Stored XSS у плагіні Template Kit – Import для WordPress

Stored XSS у плагіні Template Kit – Import для WordPress до версії 1.0.14 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
36.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Template Kit – Import для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження шаблонів у версіях до 1.0.14 включно. Атакуючі з правами автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із авторським доступом впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів ризикують компрометацією даних та зниженням довіри користувачів. Важливо оцінити використання плагіна та рівень доступу користувачів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для завантаження шаблонів. Перегляньте журнали безпеки на предмет підозрілої активності та розгляньте тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки