Уразливість збереженого XSS у плагіні Master Addons для WordPress

Виявлено Stored XSS у плагіні Master Addons для WordPress (до версії 2.0.5.9). Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4265CVSS 6.4Web

Уразливість збереженого XSS у плагіні Master Addons для WordPress

Виявлено Stored XSS у плагіні Master Addons для WordPress (до версії 2.0.5.9). Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
43%
Активно використовується
немає в KEV
Продукт
master addons

Що відомо

Плагін Master Addons для WordPress версій до 2.0.5.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url'. Це дозволяє користувачам з правами не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометації сесій та викрадення даних. Для власників інфраструктури це означає потенційні репутаційні втрати та ризики витоку інформації. Вразливість має середній рівень критичності (CVSS 6.4).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Addons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки