Уразливість у плагіні Pocket Widget для WordPress дозволяє зберігання XSS-атак

Плагін Pocket Widget для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
CVE-2024-7918CVSS 4.8CMS

Уразливість у плагіні Pocket Widget для WordPress дозволяє зберігання XSS-атак

Плагін Pocket Widget для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
25.74%
Активно використовується
немає в KEV
Продукт
pocket widget

Що відомо

Плагін Pocket Widget для WordPress версії до 0.1.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризики компрометації облікових записів та порушення цілісності вебсайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний ризик, особливо у випадках мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pocket Widget від розробника ronvalstar та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки