Вразливість Easy Testimonials у WordPress дозволяє зберігати XSS-атаки

Вразливість Stored XSS у плагіні Easy Testimonials для WordPress дозволяє атакуючим з правами контриб'ютора впроваджувати шкідливі скрипти через shortcode 'testimonials_grid'.
CVE-2024-2337CVSS 6.4Web

Вразливість Easy Testimonials у WordPress дозволяє зберігати XSS-атаки

Вразливість Stored XSS у плагіні Easy Testimonials для WordPress дозволяє атакуючим з правами контриб'ютора впроваджувати шкідливі скрипти через shortcode 'testimonials_grid'.

CVSS
6.4 MEDIUM
EPSS
28.12%
Активно використовується
немає в KEV
Продукт
easy testimonials

Що відомо

Плагін Easy Testimonials для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'testimonials_grid' у версіях до 3.9.5 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Testimonials від розробника goldplugins і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки