CVE-2024-4477: Уразливість збереженого XSS у плагіні WP Logs Book для WordPress

Уразливість збереженого XSS у плагіні WP Logs Book для WordPress версії до 1.0.1 може дозволити неавторизованим атаки через адмін-панель.
CVE-2024-4477CVSS 5.4CMS

CVE-2024-4477: Уразливість збереженого XSS у плагіні WP Logs Book для WordPress

Уразливість збереженого XSS у плагіні WP Logs Book для WordPress версії до 1.0.1 може дозволити неавторизованим атаки через адмін-панель.

CVSS
5.4 MEDIUM
EPSS
22.98%
Активно використовується
немає в KEV
Продукт
wp logs book

Що відомо

Плагін WP Logs Book для WordPress версії до 1.0.1 не очищує та не екранує деякі дані журналу перед відображенням у адмін-панелі, що дозволяє неавторизованим користувачам виконувати збережений міжсайтовий скриптинг (Stored XSS).

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у адмін-панель WordPress, що може призвести до компрометації облікових записів адміністраторів або викрадення сесій. Власники сайтів, що використовують цей плагін, ризикують порушенням безпеки та потенційними втратами даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Logs Book від розробника onetarek і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адмін-панелі, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки