Уразливість Stored XSS у плагіні WordPress Header Builder – Pearl

Виявлено Stored XSS у плагіні WordPress Header Builder – Pearl (до версії 1.3.6). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-4000CVSS 6.4CMS

Уразливість Stored XSS у плагіні WordPress Header Builder – Pearl

Виявлено Stored XSS у плагіні WordPress Header Builder – Pearl (до версії 1.3.6). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
39.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Header Builder – Pearl у версіях до 1.3.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'stm_hb'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє потенційно зловмисним користувачам впроваджувати скрипти, що можуть викрасти сесійні дані або змінити відображення контенту, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетність оновлення для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки