Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress

Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'align'.
CVE-2024-8103CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress

Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'align'.

CVSS
6.4 MEDIUM
EPSS
24.89%
Активно використовується
немає в KEV
Продукт
wp category dropdown

Що відомо

Плагін WP Category Dropdown для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'align' у версіях до 1.8 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів повинні враховувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Category Dropdown від розробника gcsdesign і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки