Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress

Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-завантаження. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-4097CVSS 7.2CMS

Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress

Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-завантаження. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
44.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost Calculator Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження SVG у версіях до 3.1.67 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик атаки, що може вплинути на довіру клієнтів та безпеку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити можливість завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути впровадження додаткових заходів фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки