CVE-2024-3986: Уразливість у плагіні SportsPress для WordPress

Уразливість Stored XSS у плагіні SportsPress для WordPress до версії 2.7.22. Рекомендується оновлення для захисту сайту.
CVE-2024-3986CVSS 4.8CMS

CVE-2024-3986: Уразливість у плагіні SportsPress для WordPress

Уразливість Stored XSS у плагіні SportsPress для WordPress до версії 2.7.22. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
34.01%
Активно використовується
немає в KEV
Продукт
sportspress

Що відомо

Плагін SportsPress для WordPress версій до 2.7.22 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації сесій або викрадення даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін SportsPress до версії 2.7.22 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями та переглянути журнали на предмет підозрілої активності. Також варто регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки