Уразливість у віджеті публікацій за категоріями WordPress (CVE-2024-6158)
Виявлено середню уразливість XSS у плагінах WordPress Category Posts Widget до версії 4.9.17. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.04%
- Активно використовується
- немає в KEV
- Продукт
- term and category based posts widget
Що відомо
Плагіни WordPress Category Posts Widget (до версії 4.9.17) та term-and-category-based-posts-widget (до 4.9.13) не перевіряють і не екранують деякі налаштування віджету перед виводом, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту на сайтах WordPress, що використовують вразливі версії плагінів. Хоча атаки можливі лише для користувачів з високими привілеями, це підвищує ризик компрометації сайту, особливо у мультисайтових середовищах, де обмежено права unfiltered_html.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версії плагінів Category Posts Widget та term-and-category-based-posts-widget і оновити їх до останніх стабільних версій. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути логи на предмет підозрілої активності та мінімізувати вплив шляхом зниження експозиції вразливих віджетів.