Вразливість Stored XSS у плагіні Ditty для WordPress

Плагін Ditty до версії 3.1.47 має вразливість Stored XSS, що дозволяє авторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2024-9600CVSS 4.8CMS

Вразливість Stored XSS у плагіні Ditty для WordPress

Плагін Ditty до версії 3.1.47 має вразливість Stored XSS, що дозволяє авторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
29.21%
Активно використовується
немає в KEV
Продукт
ditty

Що відомо

Плагін Ditty для WordPress версій до 3.1.47 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад авторам, виконувати атаки типу Stored Cross-Site Scripting (XSS).

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують плагін Ditty, ризикують компрометацією контенту та потенційними атаками на відвідувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Ditty до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки