Уразливість у плагіні Team для WordPress дозволяє зберігати XSS-атаки

Плагін Team для WordPress до 4.4.2 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.
CVE-2024-9236CVSS 4.8CMS

Уразливість у плагіні Team для WordPress дозволяє зберігати XSS-атаки

Плагін Team для WordPress до 4.4.2 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
team - wordpress team members showcase

Що відомо

Плагін Team для WordPress версій до 4.4.2 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності вебресурсу. Власники інфраструктури та ІТ-оператори повинні враховувати ризики, пов’язані з потенційним впливом на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Team від radiustheme та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також зменшити експозицію плагіна на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки