Уразливість у плагіні EazyDocs для WordPress дозволяє XSS-атаки

EazyDocs до 2.5.0 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-3999CVSS 4.8CMS

Уразливість у плагіні EazyDocs для WordPress дозволяє XSS-атаки

EazyDocs до 2.5.0 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
eazydocs

Що відомо

Плагін EazyDocs для WordPress версій до 2.5.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це критично для мультисайтних установок WordPress, де обмеження unfiltered_html не захищає від атак. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін EazyDocs до версії 2.5.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки атак та мінімізувати експозицію плагіна. Регулярний перегляд безпекових оновлень від розробника також є важливим.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки