Уразливість Stored XSS у плагіні WordPress Automatic до версії 3.94.0

Дізнайтеся про уразливість Stored XSS у плагіні WordPress Automatic до версії 3.94.0 та рекомендації щодо захисту сайту.
CVE-2024-4849CVSS 6.4CMS

Уразливість Stored XSS у плагіні WordPress Automatic до версії 3.94.0

Дізнайтеся про уразливість Stored XSS у плагіні WordPress Automatic до версії 3.94.0 та рекомендації щодо захисту сайту.

CVSS
6.4 MEDIUM
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Automatic для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'autoplay' у версіях до 3.94.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WordPress Automatic та застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки