Вразливість Stored XSS у плагіні Tabellen von faustball.com для WordPress

Вразливість Stored XSS у плагіні Tabellen von faustball.com (до версії 2.0.4) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтних WordPress-сайтах.
CVE-2024-4085CVSS 4.4CMS

Вразливість Stored XSS у плагіні Tabellen von faustball.com для WordPress

Вразливість Stored XSS у плагіні Tabellen von faustball.com (до версії 2.0.4) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтних WordPress-сайтах.

CVSS
4.4 MEDIUM
EPSS
33.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tabellen von faustball.com для WordPress версій до 2.0.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Ця проблема стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, ретельно перевіряти введені дані в налаштуваннях та контролювати журнали подій на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтних інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки