Уразливість Stored XSS у плагіні Stylish Price List для WordPress

Виявлено Stored XSS у плагіні Stylish Price List до версії 7.1.8. Оновіть плагін для захисту сайту WordPress від атак.
CVE-2024-7758CVSS 4.8CMS

Уразливість Stored XSS у плагіні Stylish Price List для WordPress

Виявлено Stored XSS у плагіні Stylish Price List до версії 7.1.8. Оновіть плагін для захисту сайту WordPress від атак.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
stylish price list

Що відомо

Плагін Stylish Price List для WordPress версій до 7.1.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з правами contributor і вище виконувати атаки типу Stored Cross-Site Scripting навіть без можливості unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Stylish Price List до версії 7.1.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів contributor і вище, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно переглядати оновлення від розробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки