Уразливість Stored XSS у плагіні Import and export users and customers для WordPress

Виявлено Stored XSS у плагіні Import and export users and customers для WordPress, що впливає на багатосайтові інсталяції. Рекомендується оновлення та перевірка безпеки.
CVE-2024-4734CVSS 4.4CMS

Уразливість Stored XSS у плагіні Import and export users and customers для WordPress

Виявлено Stored XSS у плагіні Import and export users and customers для WordPress, що впливає на багатосайтові інсталяції. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
20.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Import and export users and customers для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду в браузері користувачів, що ставить під загрозу безпеку багатосайтових інсталяцій WordPress або тих, де вимкнено unfiltered_html. Це може спричинити компрометацію облікових записів, викрадення сесій або інші атаки, що впливають на цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на підозрілі дії та зменшити експозицію уразливих інсталяцій, особливо багатосайтових. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки