Уразливість у Logo Manager for Enamad WordPress плагіні дозволяє XSS-атаки

Плагін Logo Manager for Enamad для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-5170CVSS 4.8CMS

Уразливість у Logo Manager for Enamad WordPress плагіні дозволяє XSS-атаки

Плагін Logo Manager for Enamad для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
23.82%
Активно використовується
немає в KEV
Продукт
logo manager for enamad

Що відомо

Плагін Logo Manager for Enamad для WordPress версії до 0.7.1 не очищує і не екранує налаштування віджетів, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість середньої важкості може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, особливо у мультисайтових конфігураціях, повинні звернути увагу на потенційні ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань віджетів лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки