Уразливість Stored Cross-Site Scripting у плагіні WP To Do для WordPress

Stored XSS у WP To Do плагіні WordPress до версії 1.3.0 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та моніторинг безпеки.
CVE-2024-3946CVSS 4.4Web

Уразливість Stored Cross-Site Scripting у плагіні WP To Do для WordPress

Stored XSS у WP To Do плагіні WordPress до версії 1.3.0 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та моніторинг безпеки.

CVSS
4.4 MEDIUM
EPSS
24.11%
Активно використовується
немає в KEV
Продукт
wp to do

Що відомо

Плагін WP To Do для WordPress версій до 1.3.0 включно містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних в адмінських налаштуваннях. Це дозволяє автентифікованим адміністраторам впроваджувати шкідливі скрипти, які виконуються при відкритті заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна лише для мультисайтових інсталяцій або тих, де параметр unfiltered_html вимкнено. Це створює потенційну загрозу для безпеки вебресурсів на базі WordPress із встановленим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, переглянути журнали безпеки на наявність підозрілої активності, а також мінімізувати використання мультисайтових інсталяцій або параметра unfiltered_html. Загалом, слід посилити контроль введених даних і регулярно моніторити систему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки