Уразливість збереженого XSS у Master Addons для WordPress

Виявлено уразливість Stored XSS у плагіні Master Addons для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2024-9618CVSS 6.4CMS

Уразливість збереженого XSS у Master Addons для WordPress

Виявлено уразливість Stored XSS у плагіні Master Addons для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
24.13%
Активно використовується
немає в KEV
Продукт
master addons

Що відомо

Плагін Master Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 2.0.7.2 включно через недостатню санітизацію введених даних. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сайту. Це підвищує ризик компрометації вебресурсу, зниження довіри користувачів та потенційних фінансових втрат для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Master Addons від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки