Вразливість Stored XSS у плагіні Visual Footer Credit Remover для WordPress

Вразливість Stored XSS у плагіні Visual Footer Credit Remover WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2846CVSS 4.4CMS

Вразливість Stored XSS у плагіні Visual Footer Credit Remover для WordPress

Вразливість Stored XSS у плагіні Visual Footer Credit Remover WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
20.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Visual Footer Credit Remover для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'selector' у версіях до 2 включно. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна для багатосайтових інсталяцій WordPress або тих, де вимкнено фільтрацію unfiltered_html. Це створює потенційну загрозу для безпеки вебресурсів і довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність плагіна Visual Footer Credit Remover у своїх системах, особливо у багатосайтових інсталяціях WordPress. Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника за виправленнями. Також варто обмежити права доступу, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки