Уразливість XSS у плагіні Inline Related Posts для WordPress

Уразливість Cross-Site Scripting у плагіні Inline Related Posts для WordPress версій до 3.5.0 може дозволити атаки навіть при забороні unfiltered_html.
CVE-2024-2444CVSS 4.8CMS

Уразливість XSS у плагіні Inline Related Posts для WordPress

Уразливість Cross-Site Scripting у плагіні Inline Related Posts для WordPress версій до 3.5.0 може дозволити атаки навіть при забороні unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
34.75%
Активно використовується
немає в KEV
Продукт
inline related posts

Що відомо

Плагін Inline Related Posts для WordPress версій до 3.5.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту або викрадення сесій користувачів. Для власників інфраструктури це означає потенційні ризики порушення цілісності та безпеки контенту на сайті, а також можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Inline Related Posts до останньої версії, випущеної постачальником. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки