Уразливість Stored Cross-Site Scripting у плагіні Orbit Fox для WordPress

Уразливість Stored Cross-Site Scripting у плагіні Orbit Fox (до версії 2.10.34) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-2484CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Orbit Fox для WordPress

Уразливість Stored Cross-Site Scripting у плагіні Orbit Fox (до версії 2.10.34) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
31.13%
Активно використовується
немає в KEV
Продукт
orbit fox

Що відомо

Плагін Orbit Fox від ThemeIsle для WordPress містить уразливість Stored Cross-Site Scripting у віджетах Services та Post Type Grid у версіях до 2.10.34 включно через недостатню санітизацію введених даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін Orbit Fox, потенційно порушуючи цілісність і безпеку веб-ресурсів. Це створює ризик компрометації даних користувачів і зниження довіри до сервісу. Власникам інфраструктури слід оцінити рівень доступу користувачів і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у віджетах Services та Post Type Grid, а також аналізувати журнали подій на предмет підозрілої активності. Важливо також розглянути тимчасове відключення уразливих віджетів до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки