Уразливість збереженого XSS у плагіні WP To Do для WordPress

Плагін WP To Do для WordPress має уразливість Stored XSS у версіях до 1.3.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-3944CVSS 4.4Web

Уразливість збереженого XSS у плагіні WP To Do для WordPress

Плагін WP To Do для WordPress має уразливість Stored XSS у версіях до 1.3.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.4 MEDIUM
EPSS
24.18%
Активно використовується
немає в KEV
Продукт
wp to do

Що відомо

Плагін WP To Do для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через коментарі у версіях до 1.3.0 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що ставить під загрозу безпеку користувачів і цілісність сайту. Це може призвести до компрометації даних та порушення роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністративні, переглянути налаштування unfiltered_html, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також оцінити необхідність використання плагіна в багатосайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки