Вразливість Stored XSS у плагіні FULL – Cliente для WordPress

Плагін FULL – Cliente для WordPress до 3.1.12 уразливий до Stored XSS через параметр license plan. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6447CVSS 7.2Web

Вразливість Stored XSS у плагіні FULL – Cliente для WordPress

Плагін FULL – Cliente для WordPress до 3.1.12 уразливий до Stored XSS через параметр license plan. Рекомендується оновлення та перевірка безпеки.

CVSS
7.2 HIGH
EPSS
40.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FULL – Cliente для WordPress до версії 3.1.12 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр license plan. Недостатня санітизація введених даних і відсутність перевірки прав доступу дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при вході адміністратора в панель керування.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом, що створює серйозні ризики для безпеки веб-інфраструктури. Вразливість має високий рівень критичності (CVSS 7.2), тому власникам сайтів на WordPress слід приділити їй особливу увагу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FULL – Cliente від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, пов’язаних із параметром license plan, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію адміністративної панелі. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки