Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress

Виявлено Stored XSS у плагіні NinjaTeam Header Footer Custom Code для WordPress. Оновіть плагін для захисту від атак з високими привілеями.
CVE-2024-6493CVSS 4.8CMS

Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress

Виявлено Stored XSS у плагіні NinjaTeam Header Footer Custom Code для WordPress. Оновіть плагін для захисту від атак з високими привілеями.

CVSS
4.8 MEDIUM
EPSS
24.92%
Активно використовується
немає в KEV
Продукт
header footer custom code

Що відомо

Плагін NinjaTeam Header Footer Custom Code для WordPress версій до 1.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NinjaTeam Header Footer Custom Code до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте права користувачів з високими привілеями, перевірте журнали на наявність підозрілої активності та мінімізуйте використання плагіна у мультисайтових середовищах. Також слід регулярно переглядати оновлення від розробника та застосовувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки