Уразливість у плагіні Strong Testimonials для WordPress дозволяє XSS-атаки

Плагін Strong Testimonials до 3.1.12 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для безпеки сайту.
CVE-2024-3261CVSS 4.8CMS

Уразливість у плагіні Strong Testimonials для WordPress дозволяє XSS-атаки

Плагін Strong Testimonials до 3.1.12 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
32.61%
Активно використовується
немає в KEV
Продукт
strong testimonials

Що відомо

Плагін Strong Testimonials для WordPress версії до 3.1.12 не перевіряє та не екранує деякі поля відгуків перед виведенням на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS). Для атаки потрібен специфічний перегляд сторінки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації облікових записів або витоку інформації, особливо якщо користувачі з роллю співавтора мають доступ до введення відгуків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Strong Testimonials до останньої версії, наявної у постачальника, яка усуває цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю співавтора та вище, перевірити журнали на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки