Уразливість у Zephyr Project Manager дозволяє XSS-атаки для користувачів з високими правами

Zephyr Project Manager плагін для WordPress має уразливість XSS, що дозволяє атаки користувачам з високими правами. Оновіть плагін для захисту сайту.
CVE-2024-6536CVSS 5.4CMS

Уразливість у Zephyr Project Manager дозволяє XSS-атаки для користувачів з високими правами

Zephyr Project Manager плагін для WordPress має уразливість XSS, що дозволяє атаки користувачам з високими правами. Оновіть плагін для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
51.98%
Активно використовується
немає в KEV
Продукт
zephyr project manager

Що відомо

Плагін Zephyr Project Manager для WordPress версій до 3.3.99 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, як-от редакторам та адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики компрометації облікових записів з високими правами та можливі наслідки для репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Zephyr Project Manager до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки