Уразливість Stored XSS у плагіні Admin Page Spider для WordPress

Stored XSS у плагіні Admin Page Spider WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2401CVSS 4.4CMS

Уразливість Stored XSS у плагіні Admin Page Spider для WordPress

Stored XSS у плагіні Admin Page Spider WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
35.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin Page Spider для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 3.31 включно. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin Page Spider та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адмінських налаштувань, перевірити журнали на ознаки експлуатації, а також зменшити поверхню атаки, контролюючи права користувачів і налаштування unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки