Уразливість у плагіні my sticky bar для WordPress дозволяє XSS-атаки

Плагін my sticky bar до 2.6.8 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення.
CVE-2024-2643CVSS 4.8CMS

Уразливість у плагіні my sticky bar для WordPress дозволяє XSS-атаки

Плагін my sticky bar до 2.6.8 має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
my sticky bar

Що відомо

Плагін my sticky bar для WordPress версій до 2.6.8 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html. Це створює ризик для сайтів, особливо у мультисайтових конфігураціях.

Бізнес-вплив

Уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність сайту. Це може призвести до компрометації даних, втрати довіри користувачів та потенційних фінансових збитків для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін my sticky bar до версії 2.6.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, переглянути налаштування безпеки, зменшити експозицію плагіна та моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки