Уразливість OpenPGP Form Encryption у WordPress дозволяє XSS-атаки

Плагін OpenPGP Form Encryption до 1.5.1 уразливий до XSS-атак через недостатню перевірку шорткодів. Оновіть плагін для захисту сайту.
CVE-2024-3919CVSS 4.6CMS

Уразливість OpenPGP Form Encryption у WordPress дозволяє XSS-атаки

Плагін OpenPGP Form Encryption до 1.5.1 уразливий до XSS-атак через недостатню перевірку шорткодів. Оновіть плагін для захисту сайту.

CVSS
4.6 MEDIUM
EPSS
16.8%
Активно використовується
немає в KEV
Продукт
openpgp form encryption

Що відомо

Плагін OpenPGP Form Encryption для WordPress версії до 1.5.1 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту на сайтах WordPress, що використовують цей плагін, потенційно компрометуючи дані користувачів та довіру до ресурсу. Адміністратори сайтів повинні враховувати ризики для безпеки контенту та взаємодії користувачів, особливо при наданні прав редагування.

Рекомендовані дії адміністратора

Рекомендується оновити плагін OpenPGP Form Encryption до версії 1.5.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки