Уразливість Stored XSS у плагіні Absolutely Glamorous Custom Admin для WordPress

CVE-2024-2907: уразливість Stored XSS у плагіні Absolutely Glamorous Custom Admin для WordPress до версії 7.2.2. Рекомендовано оновлення.
CVE-2024-2907CVSS 6.8CMS

Уразливість Stored XSS у плагіні Absolutely Glamorous Custom Admin для WordPress

CVE-2024-2907: уразливість Stored XSS у плагіні Absolutely Glamorous Custom Admin для WordPress до версії 7.2.2. Рекомендовано оновлення.

CVSS
6.8 MEDIUM
EPSS
42.6%
Активно використовується
немає в KEV
Продукт
absolutely glamorous custom admin

Що відомо

Плагін Absolutely Glamorous Custom Admin (версії до 7.2.2) не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Absolutely Glamorous Custom Admin до версії 7.2.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки