CVE-2024-4419: Уразливість Stored XSS у плагіні Fetch JFT для WordPress
Уразливість Stored XSS у плагіні Fetch JFT для WordPress (до версії 1.8.3) впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендовано перевірити оновлення та обмежити права.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.87%
- Активно використовується
- немає в KEV
- Продукт
- fetch jft
Що відомо
Плагін Fetch JFT для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.8.3 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що підвищує ризик компрометації даних та порушення роботи сайту. Це створює загрозу для безпеки мультисайтових WordPress-інсталяцій, особливо якщо політики фільтрації HTML неактивні.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Fetch JFT від розробника pjaudiomv, обмежити права користувачів до мінімально необхідних, увімкнути фільтрацію unfiltered_html, а також провести аудит логів на предмет підозрілої активності. Важливо також розглянути тимчасове обмеження доступу до налаштувань плагіна на мультисайтових інсталяціях.