Уразливість Stored XSS у плагіні Getwid для WordPress

Getwid для WordPress має Stored XSS у блоці Countdown до версії 2.0.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-3588CVSS 6.4CMS

Уразливість Stored XSS у плагіні Getwid для WordPress

Getwid для WordPress має Stored XSS у блоці Countdown до версії 2.0.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
41.93%
Активно використовується
немає в KEV
Продукт
getwid

Що відомо

Плагін Getwid – Gutenberg Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок Countdown у версіях до 2.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для операторів ІТ-інфраструктури це означає потенційні витоки інформації, компрометацію сесій та можливі подальші атаки на користувачів. Вчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення блоку Countdown. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати політики мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки