Вразливість Stored Cross-Site Scripting у плагіні RD Station для WordPress

Вразливість Stored XSS у плагіні RD Station (до версії 5.3.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2024-6894CVSS 6.4Web

Вразливість Stored Cross-Site Scripting у плагіні RD Station для WordPress

Вразливість Stored XSS у плагіні RD Station (до версії 5.3.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
rd station

Що відомо

Плагін RD Station для WordPress версій до 5.3.2 включно містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у метабоксах постів. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна RD Station і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки