Уразливість Stored XSS у плагіні Pods для WordPress (CVE-2024-3956)
Плагін Pods для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем контриб'ютора і вище. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 35.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pods для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Pod Form у версіях до 3.2.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із правами контриб'ютора або вище впроваджувати шкідливий код на сайтах WordPress, що призведе до компрометації даних користувачів або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є кілька користувачів із різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pods і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення віджету Pod Form. Загалом, слід зменшити експозицію вразливого функціоналу та контролювати доступ.