CVE-2024-6231: Уразливість у плагіні Request a Quote для WordPress

Уразливість CVE-2024-6231 у плагіні Request a Quote дозволяє адміністраторам виконувати Stored XSS атаки. Оновіть плагін для захисту сайту.
CVE-2024-6231CVSS 5.9CMS

CVE-2024-6231: Уразливість у плагіні Request a Quote для WordPress

Уразливість CVE-2024-6231 у плагіні Request a Quote дозволяє адміністраторам виконувати Stored XSS атаки. Оновіть плагін для захисту сайту.

CVSS
5.9 MEDIUM
EPSS
29.41%
Активно використовується
немає в KEV
Продукт
request a quote

Що відомо

У плагіні Request a Quote для WordPress версій до 2.4.1 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію налаштувань. Це можливо навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних облікових записів і подальших атак на систему. Середній рівень критичності вимагає своєчасного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Request a Quote до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити доступ до плагіна лише довіреним користувачам з високими правами, перевірити журнали на наявність підозрілої активності та регулярно переглядати налаштування безпеки. Також варто контролювати оновлення від розробника та планувати швидке впровадження патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки