Уразливість у плагіні Frontend Checklist для WordPress дозволяє зберігати XSS-атаки

Плагін Frontend Checklist для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4959CVSS 4.8CMS

Уразливість у плагіні Frontend Checklist для WordPress дозволяє зберігати XSS-атаки

Плагін Frontend Checklist для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
25.46%
Активно використовується
немає в KEV
Продукт
frontend checklist

Що відомо

Плагін Frontend Checklist для WordPress версії до 2.3.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів і потенційним порушенням цілісності сайту. Власники інфраструктури повинні розглянути ризики, пов’язані з використанням цього плагіна, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frontend Checklist від розробника j-breuer і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки