Уразливість Stored XSS у плагіні WP Last Modified Info для WordPress

Виявлено Stored XSS у плагіні WP Last Modified Info для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2024-6864CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Last Modified Info для WordPress

Виявлено Stored XSS у плагіні WP Last Modified Info для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
23.35%
Активно використовується
немає в KEV
Продукт
wp last modified info

Що відомо

Плагін WP Last Modified Info для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'template' шорткоду lmt-post-modified-info у версіях до 1.9.0 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Last Modified Info від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати ризики шляхом обмеження доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки