Уразливість Stored Cross-Site Scripting у плагіні Envo Extra для WordPress

Envo Extra для WordPress до 1.8.16 має Stored XSS, що дозволяє атакувати користувачів через шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2024-4385CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Envo Extra для WordPress

Envo Extra для WordPress до 1.8.16 має Stored XSS, що дозволяє атакувати користувачів через шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
26.73%
Активно використовується
немає в KEV
Продукт
envo extra

Що відомо

Плагін Envo Extra для WordPress версій до 1.8.16 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних. Атакуючі з правами контриб'ютора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам виконувати довготривалі атаки шляхом впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники інфраструктури повинні враховувати ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном Envo Extra.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Envo Extra від розробника envothemes і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно слід впровадити заходи для покращення санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки