Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr

Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-5531CVSS 6.4Web

Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr

Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
23.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ocean Extra для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Flickr у версіях до 2.2.8 включно через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress з плагіном Ocean Extra, що загрожує безпеці користувачів і цілісності вебресурсів. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру до сайту та його репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Ocean Extra і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище, а також провести аудит логів на предмет підозрілої активності. Рекомендується також зменшити експозицію віджету Flickr або тимчасово його відключити.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки