Уразливість Stored XSS у плагіні AnnounceKit для WordPress (CVE-2024-3023)

CVE-2024-3023: Stored XSS у AnnounceKit WordPress плагіні до версії 2.0.9 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2024-3023CVSS 4.4CMS

Уразливість Stored XSS у плагіні AnnounceKit для WordPress (CVE-2024-3023)

CVE-2024-3023: Stored XSS у AnnounceKit WordPress плагіні до версії 2.0.9 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
29.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AnnounceKit для WordPress версій до 2.0.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, особливо адміністративні, перегляньте налаштування unfiltered_html, зменшіть експозицію уразливих інсталяцій, а також моніторьте журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки