Вразливість Branda WordPress плагіна дозволяє зберігання XSS-скриптів

Плагін Branda для WordPress має середню вразливість Stored XSS через параметр mime_types. Рекомендується оновлення та обмеження доступу.
CVE-2024-5191CVSS 6.4Web

Вразливість Branda WordPress плагіна дозволяє зберігання XSS-скриптів

Плагін Branda для WordPress має середню вразливість Stored XSS через параметр mime_types. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.69%
Активно використовується
немає в KEV
Продукт
branda

Що відомо

Плагін Branda для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'mime_types' у версіях до 3.4.17 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, що використовують плагін Branda, ризикують порушенням безпеки та довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Branda від розробника wpmudev і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки