Вразливість Stored XSS у плагіні PostX для WordPress (CVE-2024-5223)
Вразливість Stored XSS у плагіні PostX WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через завантаження файлів. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Post Grid Gutenberg Blocks і WordPress Blog Plugin – PostX має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію файлів, що завантажуються. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з рівнем Автор і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це створює ризики компрометації користувачів і зниження довіри до вебресурсу, що критично для власників і операторів інфраструктури WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PostX і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати завантаження файлів і переглядати журнали безпеки на предмет підозрілої активності. Пріоритезуйте виправлення цієї вразливості серед інших завдань безпеки.