Уразливість Stored XSS у плагіні dot on paper shortcodes для WordPress

CVE-2024-4377: Уразливість Stored XSS у плагіні dot on paper shortcodes дозволяє користувачам з роллю contributor виконувати шкідливий код на сайтах WordPress.
CVE-2024-4377CVSS 5.4CMS

Уразливість Stored XSS у плагіні dot on paper shortcodes для WordPress

CVE-2024-4377: Уразливість Stored XSS у плагіні dot on paper shortcodes дозволяє користувачам з роллю contributor виконувати шкідливий код на сайтах WordPress.

CVSS
5.4 MEDIUM
EPSS
23.82%
Активно використовується
немає в KEV
Продукт
dot on paper shortcodes

Що відомо

Плагін dot on paper shortcodes для WordPress версії до 1.2 не перевіряє та не екранує деякі атрибути шорткодів перед виведенням, що дозволяє користувачам з роллю contributor і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін dot on paper shortcodes до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до ролі contributor і вище, перевірте логи на ознаки атак та мінімізуйте використання уразливих шорткодів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки