Уразливість Cross-Site Scripting у плагіні Ditty для WordPress

Дізнайтеся про уразливість Cross-Site Scripting у плагіні Ditty для WordPress та як захистити свій сайт від потенційних атак.
CVE-2024-5575CVSS 4.7CMS

Уразливість Cross-Site Scripting у плагіні Ditty для WordPress

Дізнайтеся про уразливість Cross-Site Scripting у плагіні Ditty для WordPress та як захистити свій сайт від потенційних атак.

CVSS
4.7 MEDIUM
EPSS
35.61%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версій до 3.1.43 не очищує та не екранує деякі налаштування блоків, що дозволяє користувачам з високими привілеями, наприклад авторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана для виконання шкідливого скрипту в контексті сайту, що може призвести до компрометації сесій користувачів або викрадення даних. Власники сайтів на WordPress, які використовують плагін Ditty, повинні врахувати ризики, особливо якщо на сайті є користувачі з правами автора або вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ditty до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно перевіряти оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки