Уразливість SULly WordPress плагіна дозволяє зберігання XSS-атак

Плагін SULly для WordPress до 4.3.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-5151CVSS 7.1CMS

Уразливість SULly WordPress плагіна дозволяє зберігання XSS-атак

Плагін SULly для WordPress до 4.3.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
7.1 HIGH
EPSS
31.34%
Активно використовується
немає в KEV
Продукт
sully

Що відомо

Плагін SULly для WordPress версій до 4.3.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на базі WordPress із встановленим плагіном SULly повинні розглядати цю загрозу як високого рівня, особливо у випадках мультисайт конфігурацій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін SULly до версії 4.3.1 або новішої, перевірити налаштування прав користувачів, обмежити доступ до високопривілейованих ролей, а також провести аудит журналів безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове обмеження доступу до плагіна та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки