Уразливість Stored XSS у плагіні wanotifier для WordPress

Плагін wanotifier до 2.6.1 дозволяє Stored XSS атаки для адміністраторів. Оновіть плагін для захисту WordPress-сайтів.
CVE-2024-6165CVSS 4.8CMS

Уразливість Stored XSS у плагіні wanotifier для WordPress

Плагін wanotifier до 2.6.1 дозволяє Stored XSS атаки для адміністраторів. Оновіть плагін для захисту WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
29.87%
Активно використовується
немає в KEV
Продукт
wanotifier

Що відомо

Плагін wanotifier для WordPress версій до 2.6.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з правами адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційного впливу на цілісність вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wanotifier до версії 2.6.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки