Уразливість Cross-Site Scripting у плагіні Content Views для WordPress

Виявлено уразливість збереженого XSS у плагіні Content Views для WordPress до версії 3.7.0. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-3929CVSS 6.4CMS

Уразливість Cross-Site Scripting у плагіні Content Views для WordPress

Виявлено уразливість збереженого XSS у плагіні Content Views для WordPress до версії 3.7.0. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
27.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Content Views – Post Grid & Filter, Recent Posts, Category Posts та інші версії до 3.7.0 мають уразливість збереженого XSS через недостатню санітизацію введених даних у блоці Widget Post Overlay. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Content Views і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення у відповідних блоках.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки