Уразливість збереженого XSS у Zephyr Project Manager для WordPress

Zephyr Project Manager для WordPress має уразливість Stored XSS через параметр 'filename' у версіях до 3.3.100. Рекомендується оновлення та обмеження доступу.
CVE-2024-7356CVSS 6.4CMS

Уразливість збереженого XSS у Zephyr Project Manager для WordPress

Zephyr Project Manager для WordPress має уразливість Stored XSS через параметр 'filename' у версіях до 3.3.100. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.35%
Активно використовується
немає в KEV
Продукт
zephyr project manager

Що відомо

Плагін Zephyr Project Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'filename' у версіях до 3.3.100 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів, що загрожує компрометацією сесій, викраденням облікових даних та іншими атаками. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки