Уразливість у віджеті публікацій за категоріями WordPress (CVE-2024-6158)

Виявлено середню уразливість XSS у плагінах WordPress Category Posts Widget до версії 4.9.17. Рекомендується оновлення для безпеки сайту.
CVE-2024-6158CVSS 4.8CMS

Уразливість у віджеті публікацій за категоріями WordPress (CVE-2024-6158)

Виявлено середню уразливість XSS у плагінах WordPress Category Posts Widget до версії 4.9.17. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
36.04%
Активно використовується
немає в KEV
Продукт
term and category based posts widget

Що відомо

Плагіни WordPress Category Posts Widget (до версії 4.9.17) та term-and-category-based-posts-widget (до 4.9.13) не перевіряють і не екранують деякі налаштування віджету перед виводом, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту на сайтах WordPress, що використовують вразливі версії плагінів. Хоча атаки можливі лише для користувачів з високими привілеями, це підвищує ризик компрометації сайту, особливо у мультисайтових середовищах, де обмежено права unfiltered_html.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версії плагінів Category Posts Widget та term-and-category-based-posts-widget і оновити їх до останніх стабільних версій. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути логи на предмет підозрілої активності та мінімізувати вплив шляхом зниження експозиції вразливих віджетів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки