Уразливість Stored XSS у плагіні Follow Us Badges для WordPress

Stored XSS у плагіні Follow Us Badges WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-3280CVSS 6.4CMS

Уразливість Stored XSS у плагіні Follow Us Badges для WordPress

Stored XSS у плагіні Follow Us Badges WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
24.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Follow Us Badges для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду wpsite_follow_us_badges у версіях до 3.1.10 включно. Атакуючі з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії на сайті. Це створює ризики для безпеки вебресурсу, знижує довіру користувачів і може призвести до порушень конфіденційності та цілісності даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Follow Us Badges і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність контриб’юторів, переглянути логи на предмет підозрілої активності та зменшити експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки