Уразливість Stored XSS у плагіні dl robots.txt для WordPress

Плагін dl robots.txt до версії 1.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-6797CVSS 4.8CMS

Уразливість Stored XSS у плагіні dl robots.txt для WordPress

Плагін dl robots.txt до версії 1.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
dl robots.txt

Що відомо

Плагін dl robots.txt для WordPress версії до 1.2 не очищує належним чином деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні враховувати ризики впливу на безпеку вебресурсів, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна dl robots.txt від розробника dyadyalesha та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки