Уразливість Stored XSS у WP Bannerize Pro для WordPress

WP Bannerize Pro до 1.9.0 містить Stored XSS, що дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав.
CVE-2024-7388CVSS 4.0Web

Уразливість Stored XSS у WP Bannerize Pro для WordPress

WP Bannerize Pro до 1.9.0 містить Stored XSS, що дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав.

CVSS
4.0 MEDIUM
EPSS
17.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Bannerize Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних банерів у версіях до 1.9.0 включно. Атакуючі з правами редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам з рівнем редактора і вище впроваджувати довготривалі скрипти, що можуть впливати на користувачів сайту, особливо у мультисайтових інсталяціях або при вимкненому unfiltered_html. Це створює ризики компрометації даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Bannerize Pro та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, перевірити налаштування unfiltered_html, зменшити експозицію мультисайтових інсталяцій, а також моніторити журнали на ознаки підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки