Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress

Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-9169CVSS 5.5CMS

Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress

Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
5.5 MEDIUM
EPSS
18.22%
Активно використовується
немає в KEV
Продукт
litespeed cache

Що відомо

Плагін LiteSpeed Cache для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування відлагодження плагіна у версіях до 6.4.1 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність сайту. Вразливість середньої критичності (CVSS 5.5) вимагає уваги від власників інфраструктури для запобігання потенційним атакам через адміністративні облікові записи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LiteSpeed Cache від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, перевірити налаштування debug plugin, зменшити експозицію мультисайтових установок та провести аудит логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки