CVE-2024-8505: Уразливість Stored XSS у плагіні WordPress Ajax Load More

Уразливість Stored XSS у плагіні WordPress Ajax Load More дозволяє впроваджувати шкідливі скрипти через параметр button_label. Оновіть плагін для захисту.
CVE-2024-8505CVSS 6.4Web

CVE-2024-8505: Уразливість Stored XSS у плагіні WordPress Ajax Load More

Уразливість Stored XSS у плагіні WordPress Ajax Load More дозволяє впроваджувати шкідливі скрипти через параметр button_label. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
28.92%
Активно використовується
немає в KEV
Продукт
ajax load more

Що відомо

Плагін WordPress Infinite Scroll – Ajax Load More містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'button_label' у версіях до 7.1.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ajax Load More від розробника connekthq і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки