Уразливість Stored XSS у плагіні UX Flat для WordPress (CVE-2024-2459)

Уразливість Stored XSS у плагіні UX Flat для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження прав.
CVE-2024-2459CVSS 7.4CMS

Уразливість Stored XSS у плагіні UX Flat для WordPress (CVE-2024-2459)

Уразливість Stored XSS у плагіні UX Flat для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження прав.

CVSS
7.4 HIGH
EPSS
40.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UX Flat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 4.4 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують компрометацією облікових записів і потенційним поширенням шкідливого коду серед відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UX Flat і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки