Уразливість Stored XSS у плагіні hl twitter для WordPress

Плагін hl twitter WordPress до 2014.1.18 містить Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-3630CVSS 5.4CMS

Уразливість Stored XSS у плагіні hl twitter для WordPress

Плагін hl twitter WordPress до 2014.1.18 містить Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
5.4 MEDIUM
EPSS
25.55%
Активно використовується
немає в KEV
Продукт
hl twitter

Що відомо

Плагін hl twitter для WordPress версії до 2014.1.18 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress із встановленим плагіном hl twitter повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна hl twitter від розробника dachande663 та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки