Уразливість Stored XSS у плагіні WordPress commonsbooking (CVE-2024-4381)
CVE-2024-4381: Stored XSS у плагіні WordPress commonsbooking дозволяє адміністраторам виконувати шкідливий код навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.62%
- Активно використовується
- немає в KEV
- Продукт
- commonsbooking
Що відомо
Плагін WordPress commonsbooking (версії до 0.9.4.18) не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими правами, що загрожує компрометацією облікових записів, викраденням сесій або зміною вмісту сайту. Власники сайтів на базі WordPress із встановленим плагіном commonsbooking повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна commonsbooking від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол.