Вразливість Stored XSS у плагіні Import and export users and customers для WordPress

Вразливість Stored XSS у плагіні Import and export users and customers для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4656CVSS 4.4CMS

Вразливість Stored XSS у плагіні Import and export users and customers для WordPress

Вразливість Stored XSS у плагіні Import and export users and customers для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
17.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import and export users and customers для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію заголовка user agent у версіях до 1.26.6.1 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні наслідки для безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у заголовках. Пріоритетно слід контролювати активність користувачів з високими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки