Уразливість Stored XSS у плагіні Ocean Extra для WordPress

Плагін Ocean Extra для WordPress має Stored XSS у параметрі twitter_username. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-3167CVSS 6.4Web

Уразливість Stored XSS у плагіні Ocean Extra для WordPress

Плагін Ocean Extra для WordPress має Stored XSS у параметрі twitter_username. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
40.41%
Активно використовується
немає в KEV
Продукт
ocean extra

Що відомо

Плагін Ocean Extra для WordPress версій до 2.2.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'twitter_username'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки