CVE-2024-4419: Уразливість Stored XSS у плагіні Fetch JFT для WordPress

Уразливість Stored XSS у плагіні Fetch JFT для WordPress (до версії 1.8.3) впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендовано перевірити оновлення та обмежити права.
CVE-2024-4419CVSS 4.4CMS

CVE-2024-4419: Уразливість Stored XSS у плагіні Fetch JFT для WordPress

Уразливість Stored XSS у плагіні Fetch JFT для WordPress (до версії 1.8.3) впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендовано перевірити оновлення та обмежити права.

CVSS
4.4 MEDIUM
EPSS
15.87%
Активно використовується
немає в KEV
Продукт
fetch jft

Що відомо

Плагін Fetch JFT для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.8.3 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що підвищує ризик компрометації даних та порушення роботи сайту. Це створює загрозу для безпеки мультисайтових WordPress-інсталяцій, особливо якщо політики фільтрації HTML неактивні.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fetch JFT від розробника pjaudiomv, обмежити права користувачів до мінімально необхідних, увімкнути фільтрацію unfiltered_html, а також провести аудит логів на предмет підозрілої активності. Важливо також розглянути тимчасове обмеження доступу до налаштувань плагіна на мультисайтових інсталяціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки