Уразливість Stored XSS у плагіні Master Addons для WordPress

Виявлено Stored XSS у плагіні Master Addons для WordPress через недостатню санітизацію title_html_tag. Рекомендується оновлення та аудит безпеки.
CVE-2024-3134CVSS 6.4CMS

Уразливість Stored XSS у плагіні Master Addons для WordPress

Виявлено Stored XSS у плагіні Master Addons для WordPress через недостатню санітизацію title_html_tag. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
master addons

Що відомо

Плагін Master Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута title_html_tag у версіях до 2.0.6.0 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Addons від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові бюлетені щодо цього плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки