Уразливість Stored XSS у плагіні Relevanssi для WordPress

Виявлено Stored XSS у плагіні Relevanssi для WordPress до версії 4.23.1, що може призвести до захоплення облікового запису Contributor+.
CVE-2024-9021CVSS 5.4CMS

Уразливість Stored XSS у плагіні Relevanssi для WordPress

Виявлено Stored XSS у плагіні Relevanssi для WordPress до версії 4.23.1, що може призвести до захоплення облікового запису Contributor+.

CVSS
5.4 MEDIUM
EPSS
34.88%
Активно використовується
немає в KEV
Продукт
relevanssi

Що відомо

У плагіні Relevanssi для WordPress версій до 4.23.1 виявлено уразливість, що дозволяє зловмисникам виконувати збережений XSS-атаку від імені користувача з роллю Contributor+. Це може призвести до захоплення облікового запису через бекдор.

Бізнес-вплив

Ця уразливість середньої критичності може дозволити зловмисникам впроваджувати шкідливі скрипти, що виконуються в контексті сайту, що підвищує ризик компрометації облікових записів користувачів з роллю Contributor+ та подальшого несанкціонованого доступу. Власникам сайтів на WordPress слід врахувати потенційні наслідки для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Relevanssi та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів Contributor+, ретельно контролювати журнали безпеки на ознаки підозрілої активності та мінімізувати можливість впровадження скриптів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки