Уразливість Stored XSS у плагіні Tournamatch для WordPress

Виявлено середню уразливість Stored XSS у плагіні Tournamatch для WordPress до версії 4.6.1. Рекомендується оновлення для захисту сайту.
CVE-2024-5644CVSS 5.4CMS

Уразливість Stored XSS у плагіні Tournamatch для WordPress

Виявлено середню уразливість Stored XSS у плагіні Tournamatch для WordPress до версії 4.6.1. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
29.03%
Активно використовується
немає в KEV
Продукт
tournamatch

Що відомо

Плагін Tournamatch для WordPress версій до 4.6.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує компрометацією облікових записів та порушенням цілісності сайту. Особливо це актуально для багатосайтових установок WordPress, де обмеження unfiltered_html зазвичай застосовуються для підвищення безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tournamatch до версії 4.6.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки