Уразливість HTML-ін’єкції в плагіні wpDiscuz для WordPress

Плагін wpDiscuz для WordPress має уразливість HTML-ін’єкції до версії 7.6.21, що дозволяє додавати шкідливі HTML-теги у коментарі.
CVE-2024-6704CVSS 5.3Web

Уразливість HTML-ін’єкції в плагіні wpDiscuz для WordPress

Плагін wpDiscuz для WordPress має уразливість HTML-ін’єкції до версії 7.6.21, що дозволяє додавати шкідливі HTML-теги у коментарі.

CVSS
5.3 MEDIUM
EPSS
44.93%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

Плагін Comments – wpDiscuz для WordPress має уразливість HTML-ін’єкції у всіх версіях до 7.6.21 включно через відсутність фільтрації HTML-тегів у коментарях. Це дозволяє неавторизованим зловмисникам додавати HTML, наприклад, гіперпосилання, у коментарі при вимкненому розширеному редакторі.

Бізнес-вплив

Уразливість може призвести до вставлення шкідливих HTML-елементів у коментарі, що потенційно дозволяє фішингові атаки або поширення шкідливих посилань. Це може підірвати довіру користувачів і негативно вплинути на репутацію вебресурсу. Власникам сайтів слід оцінити ризики, особливо якщо плагін активно використовується для взаємодії з користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити можливість додавання HTML у коментарях, активувати розширений редактор або впровадити додаткові фільтри. Також варто переглянути логи на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки