CVE-2024-49302: Збережена XSS у WordPress Portfolio Builder – Portfolio Gallery

Вразливість збереженого XSS у WordPress Portfolio Builder – Portfolio Gallery до версії 1.1.7. Рекомендації щодо оновлення та захисту сайту.
CVE-2024-49302CVSS 6.5CMS

CVE-2024-49302: Збережена XSS у WordPress Portfolio Builder – Portfolio Gallery

Вразливість збереженого XSS у WordPress Portfolio Builder – Portfolio Gallery до версії 1.1.7. Рекомендації щодо оновлення та захисту сайту.

CVSS
6.5 MEDIUM
EPSS
17.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress Portfolio Builder – Portfolio Gallery (версії до 1.1.7 включно) виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS) через неправильну нейтралізацію введених даних під час генерації веб-сторінок.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам виконувати шкідливі скрипти в браузерах користувачів, що призводить до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників інфраструктури це підвищує ризик компрометації даних та зниження довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Portfolio Builder – Portfolio Gallery та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи безпеки, такі як веб-фільтри. Пріоритетно слід зменшити експозицію вразливого компонента.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки