Уразливість у Testimonials Widget для WordPress дозволяє зберігання XSS

Stored XSS у Testimonials Widget для WordPress дозволяє впроваджувати скрипти. Оновіть плагін до безпечної версії для захисту сайту.
CVE-2024-4705CVSS 6.4Web

Уразливість у Testimonials Widget для WordPress дозволяє зберігання XSS

Stored XSS у Testimonials Widget для WordPress дозволяє впроваджувати скрипти. Оновіть плагін до безпечної версії для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
20.14%
Активно використовується
немає в KEV
Продукт
testimonials widget

Що відомо

Плагін Testimonials Widget для WordPress версій до 4.0.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress із встановленим плагіном Testimonials Widget ризикують компрометації даних та зниженням довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Testimonials Widget від розробника axelerant та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто посилити контроль вводу користувацьких даних і регулярно моніторити безпеку сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки