Уразливість Stored XSS у плагіні Custom Dash для WordPress

Виявлено Stored XSS у плагіні Custom Dash для WordPress до версії 1.0.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2024-4942CVSS 4.4CMS

Уразливість Stored XSS у плагіні Custom Dash для WordPress

Виявлено Stored XSS у плагіні Custom Dash для WordPress до версії 1.0.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
18.21%
Активно використовується
немає в KEV
Продукт
custom dash

Що відомо

Плагін Custom Dash для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується версій до 1.0.2 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту. Вразливість має середній рівень ризику (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Custom Dash від розробника imarun і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та мінімізувати експозицію мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки