Уразливість WordPress Core: збережений XSS через імена користувачів в Avatar блоках

Виявлено Stored XSS у WordPress до 6.5.2 через імена користувачів в Avatar блоці. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-4439CVSS 7.2Web

Уразливість WordPress Core: збережений XSS через імена користувачів в Avatar блоках

Виявлено Stored XSS у WordPress до 6.5.2 через імена користувачів в Avatar блоці. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
7.2 HIGH
EPSS
99.33%
Активно використовується
немає в KEV
Продукт
wordpress

Що відомо

У WordPress Core виявлено уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування імен користувачів у Avatar блоці до версії 6.5.2. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок, а також неавторизовані користувачі можуть інжектувати скрипти через блок коментарів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій користувачів, компрометації облікових записів та поширення шкідливого коду серед відвідувачів. Власники інфраструктури ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків через потенційні атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень WordPress до версії вище 6.5.2 та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати та аналізувати логи на предмет підозрілої активності, а також розглянути тимчасове відключення Avatar блоків у коментарях для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки