Уразливість Stored XSS у плагіні Starter Templates для WordPress

Уразливість Stored XSS у плагіні Starter Templates для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-4630CVSS 6.4Web

Уразливість Stored XSS у плагіні Starter Templates для WordPress

Уразливість Stored XSS у плагіні Starter Templates для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
36.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Starter Templates — Elementor, WordPress & Beaver Builder Templates для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію 'custom_upload_mimes' у версіях до 4.2.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Starter Templates і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали активності та зменшити експозицію вразливих сторінок. Також варто провести аудит безпеки та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки