Уразливість Cross-Site Scripting у плагіні Maspik для WordPress

Плагін Maspik для WordPress має уразливість XSS до версії 2.1.3, що дозволяє адміністраторам виконувати атаки Cross-Site Scripting. Рекомендується оновлення.
CVE-2024-9182CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Maspik для WordPress

Плагін Maspik для WordPress має уразливість XSS до версії 2.1.3, що дозволяє адміністраторам виконувати атаки Cross-Site Scripting. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
maspik

Що відомо

Плагін Maspik для WordPress версій до 2.1.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики компрометації облікових записів з високими правами та можливі наслідки для репутації та функціональності сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Maspik до версії 2.1.3 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно переглядати оновлення від розробника та застосовувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки