Вразливість Stored XSS у плагіні Absolute Reviews для WordPress

Вразливість Stored XSS у плагіні Absolute Reviews (до версії 1.1.3) дозволяє впроваджувати шкідливі скрипти через поле 'Name'. Рекомендується оновлення та моніторинг.
CVE-2024-8965CVSS 6.4CMS

Вразливість Stored XSS у плагіні Absolute Reviews для WordPress

Вразливість Stored XSS у плагіні Absolute Reviews (до версії 1.1.3) дозволяє впроваджувати шкідливі скрипти через поле 'Name'. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
21.72%
Активно використовується
немає в KEV
Продукт
absolute reviews

Що відомо

Плагін Absolute Reviews для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Name' у кастомних критеріях постів у версіях до 1.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та порушення цілісності контенту. Своєчасне реагування допоможе знизити можливі наслідки атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Absolute Reviews від розробника codesupply та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у поле 'Name' та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про безпеку та регулярно проводити аудит плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки