Уразливість Stored XSS у плагіні Flattr для WordPress

Плагін Flattr для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-3920CVSS 3.5CMS

Уразливість Stored XSS у плагіні Flattr для WordPress

Плагін Flattr для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
3.5 LOW
EPSS
29.83%
Активно використовується
немає в KEV
Продукт
flattr

Що відомо

Плагін Flattr для WordPress версії до 1.2.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів адміністратора та порушення цілісності контенту. Незважаючи на низький рівень CVSS, варто враховувати можливі наслідки для репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flattr від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту, наприклад, через обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки