Уразливість Stored XSS у плагіні Folders Pro для WordPress (CVE-2024-3868)

Плагін Folders Pro для WordPress містить Stored XSS у версіях до 3.0.2, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем підписника і вище.
CVE-2024-3868CVSS 5.4CMS

Уразливість Stored XSS у плагіні Folders Pro для WordPress (CVE-2024-3868)

Плагін Folders Pro для WordPress містить Stored XSS у версіях до 3.0.2, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем підписника і вище.

CVSS
5.4 MEDIUM
EPSS
29.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Folders Pro для WordPress до версії 3.0.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен користувачів. Атакувальники з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, підриваючи довіру користувачів і безпеку сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Folders Pro до останньої версії, де уразливість виправлена. Якщо оновлення наразі недоступне, обмежте доступ користувачів до мінімально необхідного рівня, перевірте журнали на наявність підозрілої активності та розгляньте тимчасове відключення плагіна. Загалом, слідкуйте за оновленнями від розробника та впроваджуйте заходи зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки