Уразливість Stored XSS у плагіні DL Yandex Metrika для WordPress

Виявлено Stored XSS у плагіні DL Yandex Metrika для WordPress до версії 1.2, що дозволяє атаки навіть без unfiltered_html.
CVE-2024-6462CVSS 4.8CMS

Уразливість Stored XSS у плагіні DL Yandex Metrika для WordPress

Виявлено Stored XSS у плагіні DL Yandex Metrika для WordPress до версії 1.2, що дозволяє атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
dl yandex metrika

Що відомо

Плагін DL Yandex Metrika для WordPress версії до 1.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо у випадках, коли адміністратори мають високі привілеї, але обмежені права на unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DL Yandex Metrika від розробника dyadyalesha та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки