Уразливість у Search & Filter Pro WordPress плагіні дозволяє XSS-атаки

Виявлено уразливість XSS у Search & Filter Pro WordPress плагіні до версії 2.5.18, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-6481CVSS 4.8CMS

Уразливість у Search & Filter Pro WordPress плагіні дозволяє XSS-атаки

Виявлено уразливість XSS у Search & Filter Pro WordPress плагіні до версії 2.5.18, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
23.45%
Активно використовується
немає в KEV
Продукт
search \& filter

Що відомо

Плагін Search & Filter Pro для WordPress версій до 2.5.18 не очищує належним чином деякі налаштування, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Вразливість середньої критичності вимагає уваги, особливо для організацій, що використовують мультисайтові установки WordPress із плагіном Search & Filter Pro.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Search & Filter Pro до версії 2.5.18 або новішої, перевірити права користувачів з високими привілеями, обмежити доступ до налаштувань плагіна та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки