Уразливість Stored XSS у плагіні SCSS Happy Compiler для WordPress

Виявлено Stored XSS у плагіні SCSS Happy Compiler для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
CVE-2024-5600CVSS 5.4Web

Уразливість Stored XSS у плагіні SCSS Happy Compiler для WordPress

Виявлено Stored XSS у плагіні SCSS Happy Compiler для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.

CVSS
5.4 MEDIUM
EPSS
21.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SCSS Happy Compiler для WordPress має уразливість типу Stored Cross-Site Scripting через відсутність перевірки прав доступу та недостатню санітизацію у функції import_settings() у версіях до 1.3.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Уразливість може призвести до впровадження шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників сайтів на WordPress це може означати ризик компрометації даних, втрату довіри користувачів та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SCSS Happy Compiler і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції імпорту налаштувань, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки