Уразливість Stored XSS у плагіні AnnounceKit для WordPress (CVE-2024-3023)
CVE-2024-3023: Stored XSS у AnnounceKit WordPress плагіні до версії 2.0.9 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 29.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AnnounceKit для WordPress версій до 2.0.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, особливо адміністративні, перегляньте налаштування unfiltered_html, зменшіть експозицію уразливих інсталяцій, а також моніторьте журнали на предмет підозрілої активності.