Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість Stored XSS у плагіні WP ULike до версії 4.7.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-7878CVSS 4.8CMS

Уразливість збереженого XSS у плагіні WP ULike для WordPress

Виявлено уразливість Stored XSS у плагіні WP ULike до версії 4.7.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
29.95%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

У плагіні WP ULike для WordPress версій до 4.7.4 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS). Це можливо навіть за відсутності дозволу unfiltered_html, наприклад у мультисайтових налаштуваннях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників та операторів інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та подальшого поширення атак на користувачів сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP ULike до версії 4.7.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити та очистити налаштування плагіна, а також посилити моніторинг журналів безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки