CVE-2024-6225: Вразливість Stored Cross-Site Scripting у плагіні Amelia для WordPress
Вразливість Stored XSS у плагіні Amelia для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.89%
- Активно використовується
- немає в KEV
- Продукт
- amelia
Що відомо
Плагін Amelia для WordPress, що використовується для бронювання та календаря подій, має вразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду у браузерах користувачів, що підвищує ризики компрометації даних та порушення роботи сайту. Особливо це стосується мультисайтових установок та випадків, коли параметр unfiltered_html вимкнено. Адміністратори сайтів на базі WordPress з плагіном Amelia повинні враховувати цей ризик для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію вразливих установок, особливо мультисайтів.