CVE-2024-5536: Уразливість Stored XSS у плагіні GamiPress – Link для WordPress
Уразливість Stored XSS у плагіні GamiPress – Link для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- gamipress - link
Що відомо
Плагін GamiPress – Link для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткоді gamipress_link у версіях до 1.1.4 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Власники сайтів на WordPress із встановленим плагіном GamiPress – Link повинні оцінити ризики, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість впровадження шкідливого коду. Важливо також регулярно перевіряти вміст, створений користувачами, на наявність небезпечних скриптів.