Уразливість Stored XSS у плагіні Polls CP для WordPress

Плагін Polls CP до 1.0.77 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-8854CVSS 5.4CMS

Уразливість Stored XSS у плагіні Polls CP для WordPress

Плагін Polls CP до 1.0.77 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
polls cp

Що відомо

Плагін Polls CP для WordPress версій до 1.0.77 не очищує та не екранує деякі налаштування опитувань, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими привілеями, що ставить під загрозу безпеку сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів і потенційного впливу на цілісність контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Polls CP до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення безпеки від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки