Уразливість у плагіні DN Footer Contacts WordPress дозволяє XSS-атаки

Плагін DN Footer Contacts WordPress до 1.6.3 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-3410CVSS 4.3CMS

Уразливість у плагіні DN Footer Contacts WordPress дозволяє XSS-атаки

Плагін DN Footer Contacts WordPress до 1.6.3 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.3 MEDIUM
EPSS
25.3%
Активно використовується
немає в KEV
Продукт
footer contacts bar

Що відомо

Плагін DN Footer Contacts для WordPress версій до 1.6.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо у середовищах з кількома користувачами та адміністраторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DN Footer Contacts і встановити версію 1.6.3 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки зловживань та зменшити експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки