Уразливість Stored XSS у плагіні Cost Calculator Builder для WordPress

Виявлено Stored XSS у плагіні Cost Calculator Builder для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-6011CVSS 4.4Web

Уразливість Stored XSS у плагіні Cost Calculator Builder для WordPress

Виявлено Stored XSS у плагіні Cost Calculator Builder для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.4 MEDIUM
EPSS
35.67%
Активно використовується
немає в KEV
Продукт
cost calculator builder

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'textarea.description' у версіях до 3.2.12 включно. Атакувальники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти на сайті, що може призвести до компрометації даних користувачів, викрадення сесій або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки