Уразливість у плагіні Better Comments для WordPress дозволяє XSS-атаки

Плагін Better Comments до 1.5.6 містить уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.
CVE-2024-2404CVSS 5.4CMS

Уразливість у плагіні Better Comments для WordPress дозволяє XSS-атаки

Плагін Better Comments до 1.5.6 містить уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
32.71%
Активно використовується
немає в KEV
Продукт
better comments

Що відомо

Плагін Better Comments для WordPress версій до 1.5.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з низькими правами, наприклад, підписникам, виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Better Comments, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує крадіжкою сесій, викраденням даних або поширенням шкідливого контенту. Це може вплинути на довіру користувачів і репутацію бізнесу, а також створити ризики для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Better Comments до версії 1.5.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки