Уразливість збереженого XSS у плагіні PeepSo для WordPress

Виявлено Stored XSS у плагіні PeepSo для WordPress (до версії 6.4.5.0). Рекомендується оновлення та перевірка безпеки багатосайтових інсталяцій.
CVE-2024-7655CVSS 4.4Web

Уразливість збереженого XSS у плагіні PeepSo для WordPress

Виявлено Stored XSS у плагіні PeepSo для WordPress (до версії 6.4.5.0). Рекомендується оновлення та перевірка безпеки багатосайтових інсталяцій.

CVSS
4.4 MEDIUM
EPSS
23.99%
Активно використовується
немає в KEV
Продукт
peepso

Що відомо

Плагін Community by PeepSo для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 6.4.5.0 через недостатню санітизацію введених даних. Це дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів багатосайтових інсталяцій або там, де параметр unfiltered_html вимкнено. Це створює ризики компрометації облікових записів, викрадення сесій або поширення шкідливого контенту, що впливає на довіру користувачів і безпеку платформи.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Рекомендується обмежити права доступу, особливо для адміністраторів, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих інсталяцій. Також варто перевірити налаштування unfiltered_html і за потреби посилити фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки