Уразливість Stored XSS у плагіні Responsive Addons для WordPress

Stored XSS у плагіні Responsive Addons (до версії 3.0.5) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
CVE-2024-5222CVSS 6.4Web

Уразливість Stored XSS у плагіні Responsive Addons для WordPress

Stored XSS у плагіні Responsive Addons (до версії 3.0.5) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.76%
Активно використовується
немає в KEV
Продукт
responsive addons

Що відомо

Плагін Responsive Addons для WordPress версій до 3.0.5 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію файлів, що завантажуються. Авторизовані користувачі з рівнем доступу Author і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати вміст сторінок або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо на сайтах з багатьма авторизованими користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути логи на предмет підозрілої активності та зменшити експозицію сайту. Також варто впровадити додаткові механізми санітизації введених даних та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки