Уразливість у плагіні KBucket для WordPress дозволяє XSS-атаки

Плагін KBucket для WordPress до 4.1.6 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
CVE-2024-6665CVSS 4.8CMS

Уразливість у плагіні KBucket для WordPress дозволяє XSS-атаки

Плагін KBucket для WordPress до 4.1.6 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.

CVSS
4.8 MEDIUM
EPSS
19.02%
Активно використовується
немає в KEV
Продукт
kbucket

Що відомо

Плагін KBucket для WordPress версій до 4.1.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують плагін KBucket, повинні враховувати ризики XSS-атак, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна KBucket і встановити версію 4.1.6 або новішу, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих налаштувань. Також варто регулярно моніторити інформацію від розробника плагіна щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки