CVE-2024-6225: Вразливість Stored Cross-Site Scripting у плагіні Amelia для WordPress

Вразливість Stored XSS у плагіні Amelia для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-6225CVSS 4.4CMS

CVE-2024-6225: Вразливість Stored Cross-Site Scripting у плагіні Amelia для WordPress

Вразливість Stored XSS у плагіні Amelia для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
17.89%
Активно використовується
немає в KEV
Продукт
amelia

Що відомо

Плагін Amelia для WordPress, що використовується для бронювання та календаря подій, має вразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів, що підвищує ризики компрометації даних та порушення роботи сайту. Особливо це стосується мультисайтових установок та випадків, коли параметр unfiltered_html вимкнено. Адміністратори сайтів на базі WordPress з плагіном Amelia повинні враховувати цей ризик для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Amelia від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит журналів безпеки на предмет підозрілої активності, а також зменшити експозицію вразливих установок, особливо мультисайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки