Уразливість збереженого XSS у плагіні Shariff Wrapper для WordPress

Виявлено Stored XSS у плагіні Shariff Wrapper для WordPress до версії 4.6.13. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-2695CVSS 6.4CMS

Уразливість збереженого XSS у плагіні Shariff Wrapper для WordPress

Виявлено Stored XSS у плагіні Shariff Wrapper для WordPress до версії 4.6.13. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
23%
Активно використовується
немає в KEV
Продукт
shariff wrapper

Що відомо

Плагін Shariff Wrapper для WordPress до версії 4.6.13 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних атрибутів шорткоду 'shariff'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Shariff Wrapper від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання уразливих атрибутів шорткоду. Загалом, слід регулярно оцінювати експозицію та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки