CVE-2024-5902: Вразливість Stored XSS у плагіні User Feedback для WordPress

Вразливість Stored XSS у плагіні User Feedback для WordPress дозволяє виконувати шкідливі скрипти через параметр name. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5902CVSS 7.2Web

CVE-2024-5902: Вразливість Stored XSS у плагіні User Feedback для WordPress

Вразливість Stored XSS у плагіні User Feedback для WordPress дозволяє виконувати шкідливі скрипти через параметр name. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
32.13%
Активно використовується
немає в KEV
Продукт
userfeedback

Що відомо

Плагін User Feedback для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр name у версіях до 1.0.15 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти у відповіді форм зворотного зв’язку, які виконуються при перегляді користувачами з високими правами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів або інших користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Зловмисники можуть виконувати довільний код в контексті сайту, що може спричинити викрадення сесій, зміну контенту або подальші атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Feedback від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм зворотного зв’язку, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки