Уразливість WP-Eggdrop: збережений XSS через налаштування адміністратора

Виявлено уразливість збереженого XSS у плагіні WP-Eggdrop для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано перевірити оновлення та обмежити права.
CVE-2024-2968CVSS 4.4Web

Уразливість WP-Eggdrop: збережений XSS через налаштування адміністратора

Виявлено уразливість збереженого XSS у плагіні WP-Eggdrop для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано перевірити оновлення та обмежити права.

CVSS
4.4 MEDIUM
EPSS
24.27%
Активно використовується
немає в KEV
Продукт
wp-eggdrop

Що відомо

Плагін WP-Eggdrop для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу в налаштуваннях адміністратора. Уразливість впливає на всі версії до 0.1 включно, лише в мультисайтних інсталяціях або при відключеному unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні веб-скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у мультисайтних середовищах WordPress. Уразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Eggdrop від розробника backie та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, провести аудит логів на ознаки експлуатації та мінімізувати використання мультисайтних інсталяцій або налаштувань з відключеним unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки