Уразливість WP QuickLaTeX дозволяє зберігання XSS-атак

Виявлено уразливість у WP QuickLaTeX до 3.8.7, що дозволяє збережені XSS атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.
CVE-2024-5472CVSS 7.1CMS

Уразливість WP QuickLaTeX дозволяє зберігання XSS-атак

Виявлено уразливість у WP QuickLaTeX до 3.8.7, що дозволяє збережені XSS атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
35.35%
Активно використовується
немає в KEV
Продукт
wp quicklatex

Що відомо

Плагін WP QuickLaTeX для WordPress версій до 3.8.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутаційними втратами, особливо у випадках мультисайтових конфігурацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP QuickLaTeX від розробника holoborodko і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, особливо адміністраторів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки