CVE-2024-6692: Уразливість Stored XSS в Easy Digital Downloads для WordPress

Уразливість Stored XSS у плагіні Easy Digital Downloads для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6692CVSS 3.3Web

CVE-2024-6692: Уразливість Stored XSS в Easy Digital Downloads для WordPress

Уразливість Stored XSS у плагіні Easy Digital Downloads для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
3.3 LOW
EPSS
30.28%
Активно використовується
немає в KEV
Продукт
easy digital downloads

Що відомо

Плагін Easy Digital Downloads для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію тексту угоди в усіх версіях до 3.3.2 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для впровадження скриптів, що можуть впливати на користувацький досвід або безпеку, особливо в мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Це може призвести до компрометації даних або порушення роботи вебсайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від awesomemotive та застосувати їх, якщо доступні. Якщо оновлення неможливе, обмежте доступ адміністративних користувачів, перегляньте журнали на предмет підозрілої активності, а також зменшіть експозицію вразливих інсталяцій, особливо мультисайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки