Уразливість Stored XSS у SiteOrigin Widgets Bundle для WordPress

Виявлено Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress через віджет Image Grid. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-5901CVSS 6.4Web

Уразливість Stored XSS у SiteOrigin Widgets Bundle для WordPress

Виявлено Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress через віджет Image Grid. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
31.93%
Активно використовується
немає в KEV
Продукт
siteorigin widgets bundle

Що відомо

Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Image Grid у версіях до 1.62.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей контриб’ютора і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення віджету Image Grid для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки