Уразливість Stored XSS у плагіні Easy Pricing Tables для WordPress

Виявлено Stored XSS у плагіні Easy Pricing Tables для WordPress (до версії 3.2.6). Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-8323CVSS 6.4Web

Уразливість Stored XSS у плагіні Easy Pricing Tables для WordPress

Виявлено Stored XSS у плагіні Easy Pricing Tables для WordPress (до версії 3.2.6). Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
24.4%
Активно використовується
немає в KEV
Продукт
easy pricing tables

Що відомо

Плагін Easy Pricing Tables для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'fontFamily' у версіях до 3.2.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти на сайтах, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Pricing Tables від розробника fatcatapps та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки