Вразливість збереженого XSS у WordPress Core через HTML API до версії 6.5.5

Вразливість Stored XSS у WordPress Core через HTML API дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть до 6.5.5 для захисту.
CVE-2024-6307CVSS 6.4CMS

Вразливість збереженого XSS у WordPress Core через HTML API до версії 6.5.5

Вразливість Stored XSS у WordPress Core через HTML API дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть до 6.5.5 для захисту.

CVSS
6.4 MEDIUM
EPSS
37.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WordPress Core виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS) через HTML API у версіях до 6.5.5. Недостатня санітизація та екранування URL дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на уразливих версіях WordPress, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Власники та оператори інфраструктури повинні врахувати ризики компрометації даних та потенційних атак через XSS.

Рекомендовані дії адміністратора

Рекомендується оновити WordPress до версії 6.5.5 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи захисту, такі як веб-аплікаційні фаєрволи та ретельна перевірка введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки