Уразливість Stored XSS у плагіні UX Flat для WordPress (CVE-2024-2459)
Уразливість Stored XSS у плагіні UX Flat для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження прав.
- CVSS
- 7.4 HIGH
- EPSS
- 40.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UX Flat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'button' у версіях до 4.4 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують компрометацією облікових записів і потенційним поширенням шкідливого коду серед відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UX Flat і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.