Уразливість у плагіні RafflePress для WordPress дозволяє XSS-атаки

Виявлено середню уразливість XSS у плагіні RafflePress для WordPress, що дозволяє редакторам виконувати шкідливі скрипти. Рекомендується оновлення.
CVE-2024-6887CVSS 4.8CMS

Уразливість у плагіні RafflePress для WordPress дозволяє XSS-атаки

Виявлено середню уразливість XSS у плагіні RafflePress для WordPress, що дозволяє редакторам виконувати шкідливі скрипти. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
27.9%
Активно використовується
немає в KEV
Продукт
rafflepress

Що відомо

Плагін Giveaways and Contests by RafflePress для WordPress версій до 1.12.16 не очищує налаштування розіграшів, що дозволяє користувачам з правами редактора і вище виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана для виконання шкідливого скрипту на сайті, що загрожує безпеці користувачів і цілісності даних. Вона особливо критична для організацій, які дозволяють редакторам керувати контентом, оскільки може призвести до компрометації сайту або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін RafflePress до останньої версії, перевірити права доступу користувачів, обмежити можливості редагування для непотрібних ролей, провести аудит журналів безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки