Уразливість Stored XSS у плагіні ClickSold IDX для WordPress

ClickSold IDX плагін WordPress до 1.90 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.
CVE-2024-7769CVSS 4.8CMS

Уразливість Stored XSS у плагіні ClickSold IDX для WordPress

ClickSold IDX плагін WordPress до 1.90 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
22.42%
Активно використовується
немає в KEV
Продукт
clicksold idx

Що відомо

Плагін ClickSold IDX для WordPress версії до 1.90 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Це створює ризик впровадження шкідливого коду на сайті.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном ClickSold IDX існує ризик компрометації безпеки через можливість виконання зловмисного скрипту з правами адміністратора. Це може призвести до викрадення сесій, зміни контенту або інших небажаних дій, що впливають на довіру користувачів і цілісність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути впровадження додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки