Уразливість Stored XSS у плагіні WordPress cssable countdown

Плагін cssable countdown для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-4384CVSS 4.8CMS

Уразливість Stored XSS у плагіні WordPress cssable countdown

Плагін cssable countdown для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
28.02%
Активно використовується
немає в KEV
Продукт
cssable countdown

Що відомо

Плагін WordPress cssable countdown версії до 1.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів або викраденням сесій. Власники сайтів на базі WordPress із встановленим плагіном cssable countdown повинні врахувати ризики, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна cssable countdown від розробника dmonnier і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на наявність підозрілої активності, а також мінімізувати експозицію плагіна на сайті. Важливо також регулярно оцінювати ризики і пріоритезувати заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки