Вразливість Stored XSS у плагіні Favorites для WordPress (CVE-2024-2948)

Плагін Favorites для WordPress має Stored XSS у версіях до 2.3.3. Оновіть плагін для захисту від атак з впровадженням скриптів.
CVE-2024-2948CVSS 6.4CMS

Вразливість Stored XSS у плагіні Favorites для WordPress (CVE-2024-2948)

Плагін Favorites для WordPress має Stored XSS у версіях до 2.3.3. Оновіть плагін для захисту від атак з впровадженням скриптів.

CVSS
6.4 MEDIUM
EPSS
30.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Favorites для WordPress до версії 2.3.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду user_favorites. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це підвищує ризик компрометації сайту, впливає на довіру користувачів і може призвести до порушень безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам слід оновити плагін Favorites до останньої версії, яка містить виправлення. Якщо оновлення недоступне, рекомендується обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також застосувати заходи з мінімізації впливу, такі як фільтрація введених даних і моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки