Уразливість збереженого XSS у плагіні WP AdCenter для WordPress

Виявлено Stored XSS у плагіні WP AdCenter для WordPress через атрибут ad_alignment. Рекомендується оновлення та обмеження доступу.
CVE-2024-8317CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP AdCenter для WordPress

Виявлено Stored XSS у плагіні WP AdCenter для WordPress через атрибут ad_alignment. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
24.67%
Активно використовується
немає в KEV
Продукт
wp adcenter

Що відомо

Плагін WP AdCenter – Ad Manager & Adsense Ads для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'ad_alignment' у версіях до 2.5.6 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи довіру користувачів і безпеку сайту. Власникам інфраструктури слід враховувати потенційний ризик компрометації даних і репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP AdCenter від розробника wpeka та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також застосувати заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки