Уразливість у плагіні Easy Property Listings для WordPress

Виявлено Stored XSS у плагіні Easy Property Listings до версії 3.5.4. Рекомендується оновлення для захисту WordPress сайтів.
CVE-2024-2869CVSS 4.8CMS

Уразливість у плагіні Easy Property Listings для WordPress

Виявлено Stored XSS у плагіні Easy Property Listings до версії 3.5.4. Рекомендується оновлення для захисту WordPress сайтів.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
easy property listings

Що відомо

Плагін Easy Property Listings для WordPress версій до 3.5.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових налаштуваннях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці даних і довірі користувачів. Власники сайтів на базі WordPress з встановленим Easy Property Listings повинні врахувати ризики, особливо якщо адміністратори мають високі права доступу. Середній рівень CVSS 4.8 вказує на помірний ризик, але потенційні наслідки можуть бути серйозними при експлуатації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Property Listings до версії 3.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями та переглянути налаштування безпеки, зокрема можливість unfiltered_html. Також варто перевірити журнали на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки