Вразливість Stored XSS у плагіні Sydney Toolbox для WordPress

Вразливість Stored XSS у плагіні Sydney Toolbox (до версії 1.30) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
CVE-2024-4036CVSS 6.4Web

Вразливість Stored XSS у плагіні Sydney Toolbox для WordPress

Вразливість Stored XSS у плагіні Sydney Toolbox (до версії 1.30) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.

CVSS
6.4 MEDIUM
EPSS
45.23%
Активно використовується
немає в KEV
Продукт
sydney toolbox

Що відомо

Плагін Sydney Toolbox для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр style у версіях до 1.30 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sydney Toolbox від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, ретельно контролюйте введення даних, перегляньте логи на предмет підозрілої активності і пріоритезуйте усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки