Уразливість у плагіні WordPress Jitsi Shortcode дозволяє XSS-атаки

Плагін WordPress Jitsi Shortcode має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-3977CVSS 4.8CMS

Уразливість у плагіні WordPress Jitsi Shortcode дозволяє XSS-атаки

Плагін WordPress Jitsi Shortcode має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
21.53%
Активно використовується
немає в KEV
Продукт
wordpress jitsi shortcode

Що відомо

Плагін WordPress Jitsi Shortcode версії до 0.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки