Уразливість у плагіні If-So Dynamic Content Personalization для WordPress

Виявлено уразливість Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress версій до 1.8.0.3, що дозволяє атаки користувачам з роллю контриб'ютора.
CVE-2024-5440CVSS 5.4CMS

Уразливість у плагіні If-So Dynamic Content Personalization для WordPress

Виявлено уразливість Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress версій до 1.8.0.3, що дозволяє атаки користувачам з роллю контриб'ютора.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
dynamic content personalization

Що відомо

Плагін If-So Dynamic Content Personalization для WordPress версій до 1.8.0.3 не перевіряє та не екранує деякі атрибути шорткодів перед виведенням, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін If-So Dynamic Content Personalization до останньої версії, перевірити права доступу користувачів і обмежити їх там, де це можливо. Також варто провести аудит журналів безпеки на предмет підозрілої активності та застосувати додаткові заходи захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки