Вразливість Stored XSS у плагіні Favorites для WordPress (CVE-2024-2948)
Плагін Favorites для WordPress має Stored XSS у версіях до 2.3.3. Оновіть плагін для захисту від атак з впровадженням скриптів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Favorites для WordPress до версії 2.3.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду user_favorites. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.
Рекомендовані дії адміністратора
Адміністраторам слід оновити плагін Favorites до останньої версії, яка містить виправлення. Якщо оновлення недоступне, рекомендується обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також застосувати заходи з мінімізації впливу, такі як фільтрація введених даних і моніторинг активності користувачів.