Уразливість у плагіні Pet Manager для WordPress дозволяє XSS-атаки

Плагін Pet Manager до версії 1.4 має уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення та обмеження прав.
CVE-2024-3918CVSS 4.8CMS

Уразливість у плагіні Pet Manager для WordPress дозволяє XSS-атаки

Плагін Pet Manager до версії 1.4 має уразливість XSS, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення та обмеження прав.

CVSS
4.8 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
pet manager

Що відомо

Плагін Pet Manager для WordPress версії до 1.4 не очищує та не екранує деякі налаштування, що може дозволити користувачам з правами Contributor виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників та адміністраторів сайтів на WordPress використання уразливого плагіна може призвести до виконання шкідливого коду у браузерах користувачів, що загрожує викраденням сесій або іншими атаками. Це може вплинути на довіру користувачів і безпеку даних, особливо якщо на сайті присутні користувачі з правами Contributor.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pet Manager від розробника dianakcury та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів Contributor або тимчасово відключити плагін. Також варто переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки