Вразливість Stored XSS у плагіні wpDataTables для WordPress

Вразливість Stored XSS у плагіні wpDataTables WordPress через CSV імпорт у версіях до 3.4.2.12. Рекомендації щодо захисту та оновлення.
CVE-2024-4895CVSS 4.7CMS

Вразливість Stored XSS у плагіні wpDataTables для WordPress

Вразливість Stored XSS у плагіні wpDataTables WordPress через CSV імпорт у версіях до 3.4.2.12. Рекомендації щодо захисту та оновлення.

CVSS
4.7 MEDIUM
EPSS
29.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін wpDataTables для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію імпорту CSV у версіях до 3.4.2.12 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників сайтів на WordPress з встановленим плагіном wpDataTables це створює ризик порушення безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDataTables та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, обмежте використання функції імпорту CSV, ретельно перевіряйте вхідні дані, а також перегляньте журнали безпеки на предмет підозрілої активності. Впровадьте додаткові заходи захисту, такі як веб-фаєрволи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки