Уразливість Stored XSS у плагіні Poll Maker для WordPress

Уразливість Stored XSS у плагіні Poll Maker для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновити плагін та перевірити налаштування безпеки.
CVE-2024-9462CVSS 5.5Web

Уразливість Stored XSS у плагіні Poll Maker для WordPress

Уразливість Stored XSS у плагіні Poll Maker для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновити плагін та перевірити налаштування безпеки.

CVSS
5.5 MEDIUM
EPSS
24.33%
Активно використовується
немає в KEV
Продукт
poll maker

Що відомо

Плагін Poll Maker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях опитувань. Уразливість стосується всіх версій до 5.4.6 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Вразливість має середній рівень критичності (CVSS 5.5).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити доступ до налаштувань опитувань лише довіреним адміністраторам, перевірити налаштування unfiltered_html і розглянути можливість його увімкнення. Також варто провести аудит логів на предмет підозрілої активності та знизити ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки