Уразливість Ultimate TinyMCE у WordPress дозволяє зберігати XSS-атаки

Уразливість у плагіні Ultimate TinyMCE для WordPress дозволяє впроваджувати збережені XSS-атаки через шорткод 'field'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-8627CVSS 6.4Web

Уразливість Ultimate TinyMCE у WordPress дозволяє зберігати XSS-атаки

Уразливість у плагіні Ultimate TinyMCE для WordPress дозволяє впроваджувати збережені XSS-атаки через шорткод 'field'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
17.24%
Активно використовується
немає в KEV
Продукт
ultimate tinymce

Що відомо

Плагін Ultimate TinyMCE для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'field' у версіях до 5.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що призведе до компрометації даних користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів і адміністратори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate TinyMCE від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали безпеки на ознаки атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки