Уразливість у плагіні Backup Database WordPress дозволяє XSS-атаки

Плагін Backup Database WordPress до 4.9 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8702CVSS 4.8CMS

Уразливість у плагіні Backup Database WordPress дозволяє XSS-атаки

Плагін Backup Database WordPress до 4.9 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
17.02%
Активно використовується
немає в KEV
Продукт
backup database

Що відомо

Плагін Backup Database для WordPress версії до 4.9 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах адміністраторів, що потенційно відкриває шлях до компрометації облікових записів або зміни налаштувань сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Backup Database від розробника wpproking та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки