Уразливість збереженого XSS у плагіні Pocket News Generator для WordPress

Виявлено уразливість Stored XSS у плагіні Pocket News Generator для WordPress, що впливає на мультисайтові інсталяції до версії 0.2.0.
CVE-2024-2963CVSS 4.4Web

Уразливість збереженого XSS у плагіні Pocket News Generator для WordPress

Виявлено уразливість Stored XSS у плагіні Pocket News Generator для WordPress, що впливає на мультисайтові інсталяції до версії 0.2.0.

CVSS
4.4 MEDIUM
EPSS
24.56%
Активно використовується
немає в KEV
Продукт
pocket news generator

Що відомо

Плагін Pocket News Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів адміністрування, таких як «Consumer Key» та «Access Token». Уразливість стосується всіх версій до 0.2.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при доступі до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Власникам мультисайтових інсталяцій WordPress слід звернути увагу на цей ризик та вжити заходів для його усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pocket News Generator від розробника logicore та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Загалом, варто зменшити експозицію та контролювати введення даних у відповідних полях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки