Уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress

Виявлено уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress версій до 1.0.4, що загрожує мультисайтовим установкам.
CVE-2024-2958CVSS 4.4Web

Уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress

Виявлено уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress версій до 1.0.4, що загрожує мультисайтовим установкам.

CVSS
4.4 MEDIUM
EPSS
25.82%
Активно використовується
немає в KEV
Продукт
svs pricing tables

Що відомо

Плагін SVS Pricing Tables для WordPress версій до 1.0.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях таблиць цін. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність даних. Вразливість середньої критичності (CVSS 4.4) вимагає уваги від власників сайтів для запобігання потенційним атакам, особливо в середовищах з кількома сайтами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SVS Pricing Tables від розробника svs-websoft та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити налаштування unfiltered_html, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки