Уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress

Виявлено уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2024-8276CVSS 6.4Web

Уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress

Виявлено уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
27.75%
Активно використовується
немає в KEV
Продукт
wpzoom portfolio

Що відомо

Плагін WPZOOM Portfolio Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоці 'wp:wpzoom-blocks' у версіях до 1.4.4 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPZOOM Portfolio Lite і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу до редагування контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки