Уразливість у плагіні WordPress Jitsi Shortcode дозволяє зберігання XSS

Плагін WordPress Jitsi Shortcode має уразливість збереженого XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.
CVE-2024-3978CVSS 5.4CMS

Уразливість у плагіні WordPress Jitsi Shortcode дозволяє зберігання XSS

Плагін WordPress Jitsi Shortcode має уразливість збереженого XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.

CVSS
5.4 MEDIUM
EPSS
28.28%
Активно використовується
немає в KEV
Продукт
wordpress jitsi shortcode

Що відомо

Плагін WordPress Jitsi Shortcode версії до 0.1 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що може дозволити користувачам з роллю «співавтор» і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності контенту. Адміністратори ризикують отримати компрометацію облікових записів або порушення довіри відвідувачів. Вразливість має середній рівень критичності (CVSS 5.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також варто контролювати введення користувачів і впроваджувати додаткові заходи захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки