Уразливість Stored XSS у плагіні Breakdance для WordPress

Плагін Breakdance для WordPress має уразливість Stored XSS через параметр breakdance_css_file_paths_cache у версіях до 1.7.2. Рекомендується оновлення та обмеження доступу.
CVE-2024-5330CVSS 6.4CMS

Уразливість Stored XSS у плагіні Breakdance для WordPress

Плагін Breakdance для WordPress має уразливість Stored XSS через параметр breakdance_css_file_paths_cache у версіях до 1.7.2. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.03%
Активно використовується
немає в KEV
Продукт
breakdance

Що відомо

Плагін Breakdance для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр breakdance_css_file_paths_cache у версіях до 1.7.2 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують Breakdance, ризикують компрометацією даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Breakdance від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки