Уразливість Stored XSS у плагіні Blogmentor для WordPress

Виявлено Stored XSS у плагіні Blogmentor для WordPress через параметр 'pagination_style'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4623CVSS 6.4Web

Уразливість Stored XSS у плагіні Blogmentor для WordPress

Виявлено Stored XSS у плагіні Blogmentor для WordPress через параметр 'pagination_style'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Blogmentor – Blog Layouts for Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pagination_style' у версіях до 1.5 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або подальших атак. Власники сайтів та ІТ-оператори повинні враховувати ризики, пов’язані з довірою до користувачів із відповідними правами та потенційним впливом на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Blogmentor і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки