Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress

Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress впливає мультисайтові інсталяції до версії 1.5.2. Рекомендується оновлення та аудит безпеки.
CVE-2024-3030CVSS 4.4CMS

Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress

Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress впливає мультисайтові інсталяції до версії 1.5.2. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
29.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Announce from the Dashboard для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 1.5.2 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Аутентифіковані користувачі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Уразливість має середній рівень ризику і стосується специфічних конфігурацій WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для мультисайтових інсталяцій, та переглянути налаштування unfiltered_html. Також варто провести аудит логів на предмет підозрілої активності і пріоритезувати виправлення у відповідності з ризиками.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки