Вразливість Stored XSS у плагіні Stars Testimonials для WordPress

Плагін Stars Testimonials для WordPress має Stored XSS через недостатню обробку введених даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-8989CVSS 6.4Web

Вразливість Stored XSS у плагіні Stars Testimonials для WordPress

Плагін Stars Testimonials для WordPress має Stored XSS через недостатню обробку введених даних. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
26.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Free Responsive Testimonials для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку введених даних у шорткоді stars_testimonials. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів та репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки