Уразливість Stored Cross-Site Scripting у плагіні Super Testimonials для WordPress

Stored XSS у плагіні Super Testimonials для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-9127CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Super Testimonials для WordPress

Stored XSS у плагіні Super Testimonials для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
25.69%
Активно використовується
немає в KEV
Продукт
super testimonials

Що відомо

Плагін Super Testimonials для WordPress містить уразливість Stored Cross-Site Scripting через параметр «alignment» у версіях до 3.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Super Testimonials від розробника codecabin та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто регулярно моніторити безпекові повідомлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки