Уразливість Stored XSS у плагіні Advanced WordPress Backgrounds

Виявлено Stored XSS у плагіні Advanced WordPress Backgrounds для WordPress. Ризик для сайтів з користувачами Contributor і вище. Рекомендовано оновлення та аудит безпеки.
CVE-2024-8045CVSS 6.4Web

Уразливість Stored XSS у плагіні Advanced WordPress Backgrounds

Виявлено Stored XSS у плагіні Advanced WordPress Backgrounds для WordPress. Ризик для сайтів з користувачами Contributor і вище. Рекомендовано оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
24.62%
Активно використовується
немає в KEV
Продукт
advanced wordpress backgrounds

Що відомо

Плагін Advanced WordPress Backgrounds для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'imageTag' у версіях до 1.12.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Advanced WordPress Backgrounds від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки