Уразливість Stored XSS у плагіні The Post Grid для WordPress

Виявлено Stored XSS у плагіні The Post Grid для WordPress до 7.5.0, що дозволяє редакторам виконувати атаки навіть без unfiltered_html.
CVE-2024-3635CVSS 4.8CMS

Уразливість Stored XSS у плагіні The Post Grid для WordPress

Виявлено Stored XSS у плагіні The Post Grid для WordPress до 7.5.0, що дозволяє редакторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
21.52%
Активно використовується
немає в KEV
Продукт
the post grid

Що відомо

Плагін The Post Grid для WordPress версій до 7.5.0 не очищує та не екранує деякі налаштування сітки, що дозволяє користувачам з високими привілеями (редакторам і вище) виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад, у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні врахувати ризики для безпеки своїх CMS-сайтів, особливо якщо використовується мультисайтова конфігурація WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін The Post Grid до версії 7.5.0 або новішої, перевірити налаштування прав користувачів, обмежити доступ до редакторських ролей та вище, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до плагіна та знизити ризики шляхом контролю введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки