Уразливість Stored XSS у плагіні Spectra Pro для WordPress

Виявлено Stored XSS у плагіні Spectra Pro для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-3827CVSS 6.4CMS

Уразливість Stored XSS у плагіні Spectra Pro для WordPress

Виявлено Stored XSS у плагіні Spectra Pro для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.98%
Активно використовується
немає в KEV
Продукт
spectra

Що відомо

Плагін Spectra Pro для WordPress версій до 1.1.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або перенаправлення користувачів. Власники сайтів на WordPress із встановленим плагіном Spectra Pro повинні розглядати це як середній ризик, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spectra Pro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних. Важливо також регулярно моніторити безпеку сайту та впроваджувати політики безпечного кодування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки