Уразливість CM Tooltip Glossary у WordPress дозволяє XSS-атаки

CM Tooltip Glossary до 4.3.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-5026CVSS 4.8CMS

Уразливість CM Tooltip Glossary у WordPress дозволяє XSS-атаки

CM Tooltip Glossary до 4.3.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
cm tooltip glossary

Що відомо

Плагін CM Tooltip Glossary для WordPress версій до 4.3.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних і порушення роботи сайту, особливо у мультисайтових інсталяціях WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CM Tooltip Glossary до останньої версії, перевірити права користувачів з високими привілеями, обмежити доступ там, де це можливо, та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід зменшити експозицію вразливого плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки