Уразливість збереженого XSS у плагіні wpDiscuz для WordPress

Виявлено Stored XSS у wpDiscuz до версії 7.6.15, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через альтернативний текст зображень.
CVE-2024-2477CVSS 6.4Web

Уразливість збереженого XSS у плагіні wpDiscuz для WordPress

Виявлено Stored XSS у wpDiscuz до версії 7.6.15, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через альтернативний текст зображень.

CVSS
6.4 MEDIUM
EPSS
26.51%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

Плагін wpDiscuz для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле «Альтернативний текст» завантаженого зображення у версіях до 7.6.15 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress, які використовують wpDiscuz, ризикують компрометацією даних та репутації, особливо якщо плагін не оновлено.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна wpDiscuz та встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих компонентів. Рекомендується також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки