Уразливість Stored XSS у плагіні Amen для WordPress

Amen WordPress плагін до 3.3.1 має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
CVE-2024-3992CVSS 4.8CMS

Уразливість Stored XSS у плагіні Amen для WordPress

Amen WordPress плагін до 3.3.1 має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
30.01%
Активно використовується
немає в KEV
Продукт
amen

Що відомо

Плагін Amen для WordPress версії до 3.3.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та втрати довіри клієнтів. Власники сайтів на базі WordPress з плагіном Amen повинні врахувати потенційний ризик для безпеки, особливо у мультисайтових конфігураціях, де unfiltered_html заборонено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amen від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки