CVE-2024-4615: Уразливість Stored XSS у плагіні elespare для WordPress

Уразливість Stored XSS у плагіні elespare для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Horizontal Nav Menu.
CVE-2024-4615CVSS 6.4Web

CVE-2024-4615: Уразливість Stored XSS у плагіні elespare для WordPress

Уразливість Stored XSS у плагіні elespare для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через віджет Horizontal Nav Menu.

CVSS
6.4 MEDIUM
EPSS
33.66%
Активно використовується
немає в KEV
Продукт
elespare

Що відомо

Плагін elespare для WordPress, що додає функції блогу, журналу та газети, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті «Horizontal Nav Menu» у версіях до 3.1.2 включно. Уразливість виникає через недостатню санітаризацію та екранування введених користувачем даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку та довіру користувачів. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна elespare та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення уразливого віджету. Загалом, слід зменшити експозицію вразливих компонентів і контролювати доступ користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки