Уразливість збереженого XSS у плагіні Dynamic Featured Image для WordPress

Stored XSS у плагіні Dynamic Featured Image (до версії 3.7.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2024-6929CVSS 6.4Web

Уразливість збереженого XSS у плагіні Dynamic Featured Image для WordPress

Stored XSS у плагіні Dynamic Featured Image (до версії 3.7.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
23.32%
Активно використовується
немає в KEV
Продукт
dynamic featured image

Що відомо

Плагін Dynamic Featured Image для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'dfiFeatured' у версіях до 3.7.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Dynamic Featured Image від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки