Уразливість збереженого XSS у плагіні Premium Portfolio Features для WordPress

Виявлено Stored XSS у плагіні Premium Portfolio Features для WordPress версій до 2.3.2. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3587CVSS 6.4Web

Уразливість збереженого XSS у плагіні Premium Portfolio Features для WordPress

Виявлено Stored XSS у плагіні Premium Portfolio Features для WordPress версій до 2.3.2. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
30.26%
Активно використовується
немає в KEV
Продукт
auxinportfolio

Що відомо

Плагін Premium Portfolio Features для теми Phlox у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Grid Portfolios у версіях до 2.3.2 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити крадіжку сесій, зміну контенту або інші атаки, що впливають на довіру до сервісу і можуть завдати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки