Уразливість Stored XSS у плагіні PeepSo Core: Groups для WordPress

Виявлено Stored XSS у плагіні PeepSo Core: Groups для WordPress до версії 6.4.6.0. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9017CVSS 6.4CMS

Уразливість Stored XSS у плагіні PeepSo Core: Groups для WordPress

Виявлено Stored XSS у плагіні PeepSo Core: Groups для WordPress до версії 6.4.6.0. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
11.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeepSo Core: Groups для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле опису групи у версіях до 6.4.6.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебсайту, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна PeepSo Core: Groups та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та екранування введених даних у полі опису групи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки