Уразливість Stored XSS у плагіні Poll Maker для WordPress

Виявлено Stored XSS у плагіні Poll Maker для WordPress (до версії 5.1.8). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-3600CVSS 7.2CMS

Уразливість Stored XSS у плагіні Poll Maker для WordPress

Виявлено Stored XSS у плагіні Poll Maker для WordPress (до версії 5.1.8). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
7.2 HIGH
EPSS
30.67%
Активно використовується
немає в KEV
Продукт
poll maker

Що відомо

Плагін Poll Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки прав доступу та недостатню санітизацію даних у версіях до 5.1.8 включно. Це дозволяє неавторизованим зловмисникам створювати опитування з шкідливим кодом, який виконується при відвідуванні сторінки користувачем.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або поширенням шкідливого ПЗ. Власники сайтів на WordPress із встановленим Poll Maker повинні розглянути ризики для безпеки та довіри користувачів, особливо якщо плагін використовується для взаємодії з відвідувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій створення опитувань, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно перевіряти плагіни на наявність вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки