Уразливість Stored XSS у плагіні Alemha Watermark для WordPress

Уразливість Stored XSS у плагіні Alemha Watermark для WordPress дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендовано оновити плагін.
CVE-2024-3754CVSS 4.7CMS

Уразливість Stored XSS у плагіні Alemha Watermark для WordPress

Уразливість Stored XSS у плагіні Alemha Watermark для WordPress дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендовано оновити плагін.

CVSS
4.7 MEDIUM
EPSS
28.51%
Активно використовується
немає в KEV
Продукт
alemha watermark

Що відомо

Плагін Alemha Watermark для WordPress версії до 1.3.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress із встановленим плагіном Alemha Watermark повинні врахувати ризики компрометації через XSS-атаки, особливо у випадках мультисайтових конфігурацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Alemha Watermark від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути налаштування безпеки, зменшити експозицію плагіна та посилити моніторинг журналів безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки