Уразливість Stored XSS у плагіні Advanced Sermons для WordPress

Уразливість Stored XSS у плагіні Advanced Sermons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-7599CVSS 6.4Web

Уразливість Stored XSS у плагіні Advanced Sermons для WordPress

Уразливість Stored XSS у плагіні Advanced Sermons для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.03%
Активно використовується
немає в KEV
Продукт
advanced sermons

Що відомо

Плагін Advanced Sermons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sermon_video_embed' у версіях до 3.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або поширенням шкідливого коду. Власники сайтів на WordPress із встановленим плагіном Advanced Sermons повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced Sermons від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та зменшіть експозицію вразливих параметрів. Пріоритезуйте виправлення для сайтів із високим рівнем користувацької активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки