Уразливість Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress

Виявлено Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress до версії 1.8.0.4. Рекомендується оновлення для захисту сайту.
CVE-2024-6070CVSS 4.8CMS

Уразливість Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress

Виявлено Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress до версії 1.8.0.4. Рекомендується оновлення для захисту сайту.

CVSS
4.8 MEDIUM
EPSS
30.01%
Активно використовується
немає в KEV
Продукт
if-so

Що відомо

Плагін If-So Dynamic Content Personalization для WordPress версій до 1.8.0.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може дозволити адміністраторам впроваджувати шкідливий скрипт, що зберігається, потенційно впливаючи на безпеку користувачів та цілісність сайту. Для організацій, які використовують цей плагін у мультисайтових середовищах, ризик зловживання правами підвищується, що може призвести до компрометації даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін If-So Dynamic Content Personalization до версії 1.8.0.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки WordPress, а також моніторити журнали на предмет підозрілої активності. Важливо також регулярно переглядати оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки