Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress

Плагін WordPress NinjaTeam Header Footer Custom Code до 1.2 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-6617CVSS 4.8CMS

Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress

Плагін WordPress NinjaTeam Header Footer Custom Code до 1.2 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
27.22%
Активно використовується
немає в KEV
Продукт
header footer custom code

Що відомо

Плагін NinjaTeam Header Footer Custom Code для WordPress версій до 1.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені атаки типу Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням цілісності контенту. Середній рівень ризику вказує на необхідність своєчасного реагування для запобігання можливих атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін NinjaTeam Header Footer Custom Code до версії 1.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки