Вразливість у плагіні IDonate для WordPress дозволяє XSS-атаки

Плагін IDonate для WordPress має критичну вразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3594CVSS 8.7CMS

Вразливість у плагіні IDonate для WordPress дозволяє XSS-атаки

Плагін IDonate для WordPress має критичну вразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.7 HIGH
EPSS
40.96%
Активно використовується
немає в KEV
Продукт
idonate

Що відомо

Плагін IDonate для WordPress версії до 1.9.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів адміністраторів та потенційних атак на відвідувачів сайту. Вразливість має високий рівень критичності (CVSS 8.7), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна IDonate від розробника themeatelier та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у мультисайтових середовищах до виходу патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки