Уразливість збереженого XSS у плагіні WP Secure Maintenance

Виявлено уразливість збереженого XSS у плагіні WP Secure Maintenance WordPress версій до 1.7, що дозволяє атаки навіть без unfiltered_html.
CVE-2024-4753CVSS 4.8CMS

Уразливість збереженого XSS у плагіні WP Secure Maintenance

Виявлено уразливість збереженого XSS у плагіні WP Secure Maintenance WordPress версій до 1.7, що дозволяє атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
25.46%
Активно використовується
немає в KEV
Продукт
wp secure maintenance

Що відомо

Плагін WP Secure Maintenance для WordPress версій до 1.7 не очищує налаштування, що дозволяє адміністраторам виконувати атаки збереженого Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації облікових записів або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Secure Maintenance до версії 1.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки атак та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки