Уразливість у плагіні Advanced Cron Manager для WordPress дозволяє XSS-атаки

Плагін Advanced Cron Manager до 2.5.7 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-4004CVSS 3.5CMS

Уразливість у плагіні Advanced Cron Manager для WordPress дозволяє XSS-атаки

Плагін Advanced Cron Manager до 2.5.7 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
3.5 LOW
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
advanced cron manager

Що відомо

Плагін Advanced Cron Manager для WordPress версій до 2.5.7 не очищує належним чином деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та користувачів. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями повинні звернути увагу на потенційні ризики компрометації даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Advanced Cron Manager до версії 2.5.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів. Регулярно переглядайте оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки