Уразливість Stored XSS у плагіні Content Views для WordPress (CVE-2024-4446)
Плагін Content Views для WordPress має Stored XSS через параметр pagingType. Оновіть плагін та обмежте доступ для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Content Views – Post Grid & Filter, Recent Posts, Category Posts та інші для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pagingType' у версіях до 3.7.1 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати крадіжку сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей із правами контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та застосуйте додаткові заходи фільтрації введення на сайті.