Уразливість Cross-Site Scripting у плагіні Ditty для WordPress

Плагін Ditty для WordPress до 3.1.45 має уразливість XSS, що дозволяє користувачам з роллю Contributor виконувати атаки. Рекомендується оновлення плагіна.
CVE-2024-6710CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні Ditty для WordPress

Плагін Ditty для WordPress до 3.1.45 має уразливість XSS, що дозволяє користувачам з роллю Contributor виконувати атаки. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
27.97%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версії до 3.1.45 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю Contributor виконувати атаки Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду в браузері жертви.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують плагін Ditty, ця уразливість може стати причиною компрометації безпеки через XSS-атаки, що впливають на довіру користувачів і цілісність даних. Адміністратори повинні враховувати ризики, пов’язані з ролями користувачів, і потенційний вплив на репутацію та безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ditty до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити ролі користувачів, які можуть додавати або змінювати контент, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки