CVE-2024-6691: Уразливість Stored XSS у плагіні Easy Digital Downloads для WordPress
Уразливість Stored XSS у плагіні Easy Digital Downloads для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 27.72%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію значення валюти у версіях до 3.3.2 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах із мультисайтовою конфігурацією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Власникам інфраструктури слід врахувати потенційні ризики компрометації облікових записів та вплив на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, перевірити журнали на наявність підозрілої активності та зменшити експозицію вразливих сайтів. Також варто розглянути додаткові заходи з фільтрації введених даних.