Уразливість у плагіні WordPress Auction дозволяє XSS-атаки

Плагін WordPress Auction до 3.7 містить уразливість XSS, що дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-8857CVSS 4.8CMS

Уразливість у плагіні WordPress Auction дозволяє XSS-атаки

Плагін WordPress Auction до 3.7 містить уразливість XSS, що дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
24%
Активно використовується
немає в KEV
Продукт
wordpress auction

Що відомо

Плагін WordPress Auction версії до 3.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад редакторам, виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки вебсайту.

Бізнес-вплив

Для власників сайтів на базі WordPress, які використовують плагін Auction, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує викраденням сесій або іншими атаками. Адміністратори повинні оцінити ризики, особливо якщо редактори мають доступ до налаштувань плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpmarka та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з високими привілеями до налаштувань плагіна, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки