CVE-2024-5536: Уразливість Stored XSS у плагіні GamiPress – Link для WordPress

Уразливість Stored XSS у плагіні GamiPress – Link для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
CVE-2024-5536CVSS 6.4CMS

CVE-2024-5536: Уразливість Stored XSS у плагіні GamiPress – Link для WordPress

Уразливість Stored XSS у плагіні GamiPress – Link для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
17.26%
Активно використовується
немає в KEV
Продукт
gamipress - link

Що відомо

Плагін GamiPress – Link для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткоді gamipress_link у версіях до 1.1.4 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Власники сайтів на WordPress із встановленим плагіном GamiPress – Link повинні оцінити ризики, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати можливість впровадження шкідливого коду. Важливо також регулярно перевіряти вміст, створений користувачами, на наявність небезпечних скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки