Уразливість у плагіні Widget Bundle для WordPress дозволяє XSS-атаки

Плагін Widget Bundle WordPress до 2.0.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-4970CVSS 4.8CMS

Уразливість у плагіні Widget Bundle для WordPress дозволяє XSS-атаки

Плагін Widget Bundle WordPress до 2.0.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
28.18%
Активно використовується
немає в KEV
Продукт
widget bundle

Що відомо

Плагін Widget Bundle для WordPress версії до 2.0.0 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого скрипту, що потенційно загрожує безпеці вебсайту та його користувачів. Власники інфраструктури повинні врахувати ризики XSS-атак, які можуть призвести до компрометації даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Widget Bundle від розробника devnath verma та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки атак та мінімізувати експозицію вразливого плагіна, особливо в мультисайтових середовищах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки