Уразливість Stored XSS у плагіні WP Front User Submit для WordPress

Виявлено Stored XSS у плагіні WP Front User Submit WordPress, що впливає на мультисайтові установки. Рекомендується перевірити оновлення та обмежити права.
CVE-2024-2967CVSS 4.4CMS

Уразливість Stored XSS у плагіні WP Front User Submit для WordPress

Виявлено Stored XSS у плагіні WP Front User Submit WordPress, що впливає на мультисайтові установки. Рекомендується перевірити оновлення та обмежити права.

CVSS
4.4 MEDIUM
EPSS
37.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Front User Submit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях форм. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено фільтрацію HTML. Це створює ризик компрометації облікових записів, викрадення сесій або зміни контенту, що негативно впливає на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Front User Submit і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих сайтів, особливо в мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки