Уразливість збереженого XSS у плагіні Viral Signup для WordPress

Плагін Viral Signup для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-6927CVSS 4.8CMS

Уразливість збереженого XSS у плагіні Viral Signup для WordPress

Плагін Viral Signup для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
27.72%
Активно використовується
немає в KEV
Продукт
viral signup

Що відомо

Плагін Viral Signup для WordPress версії до 2.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних облікових записів і подальших атак на систему. Середній рівень критичності вказує на необхідність своєчасного реагування, особливо у великих або мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Viral Signup від розробника wow-company та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до налаштувань плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки