Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress

Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2024-9184CVSS 7.2Web

Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress

Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
37.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SendPulse Free Web Push для WordPress версії до 1.3.6 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через неправильне використання функції wp_kses_allowed_html. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувачів. Це підвищує ризик втрати довіри клієнтів і може негативно вплинути на репутацію бізнесу, що використовує уразливий плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SendPulse Free Web Push і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки