Уразливість Stored XSS у плагіні month name translation benaceur для WordPress

Виявлено Stored XSS у плагіні month name translation benaceur для WordPress до версії 2.3.8. Оновіть плагін для захисту від атак.
CVE-2024-3634CVSS 4.8Web

Уразливість Stored XSS у плагіні month name translation benaceur для WordPress

Виявлено Stored XSS у плагіні month name translation benaceur для WordPress до версії 2.3.8. Оновіть плагін для захисту від атак.

CVSS
4.8 MEDIUM
EPSS
27.77%
Активно використовується
немає в KEV
Продукт
month name translation benaceur

Що відомо

Плагін month name translation benaceur для WordPress версії до 2.3.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що підвищує ризик компрометації облікових записів та втрати довіри до сайту. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебресурсів, особливо у мультисайтових середовищах WordPress, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується оновити плагін month name translation benaceur до версії 2.3.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки експлуатації та мінімізувати потенційний вплив шляхом зменшення доступу до налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки