Уразливість у плагіні WordPress Add Custom CSS and JS дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні Add Custom CSS and JS WordPress до версії 1.20, що дозволяє атаки через CSRF. Рекомендується оновлення та аудит безпеки.
CVE-2024-3903CVSS 7.1CMS

Уразливість у плагіні WordPress Add Custom CSS and JS дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у плагіні Add Custom CSS and JS WordPress до версії 1.20, що дозволяє атаки через CSRF. Рекомендується оновлення та аудит безпеки.

CVSS
7.1 HIGH
EPSS
11.62%
Активно використовується
немає в KEV
Продукт
add custom css and js

Що відомо

Плагін Add Custom CSS and JS для WordPress версії до 1.20 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією введених даних. Це дозволяє користувачам з роллю автора і вище додавати збережені XSS-скрипти через CSRF-атаки.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації облікових записів та потенційних втрат даних або репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки