Уразливість ProfileGrid у WordPress дозволяє зберігання XSS-скриптів

ProfileGrid для WordPress має Stored XSS у версіях до 5.9.3.2, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.
CVE-2024-8861CVSS 6.4Web

Уразливість ProfileGrid у WordPress дозволяє зберігання XSS-скриптів

ProfileGrid для WordPress має Stored XSS у версіях до 5.9.3.2, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
25.38%
Активно використовується
немає в KEV
Продукт
profilegrid

Що відомо

Плагін ProfileGrid для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 5.9.3.2 через неправильне використання функції wp_kses_allowed_html. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може дозволити авторизованим користувачам впроваджувати шкідливий код, що виконується у браузерах інших користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики, особливо якщо доступ до редагування мають користувачі з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію сайту. Важливо також контролювати введення HTML-коду користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки