Уразливість Stored XSS у плагіні Falang для WordPress

Плагін Falang для WordPress має Stored XSS у версіях до 1.3.49, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
CVE-2024-4417CVSS 4.4CMS

Уразливість Stored XSS у плагіні Falang для WordPress

Плагін Falang для WordPress має Stored XSS у версіях до 1.3.49, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.

CVSS
4.4 MEDIUM
EPSS
27.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Falang для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 1.3.49 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів. Уразливість має середній рівень ризику (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Falang від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки