Вразливість у плагіні Post Grid для WordPress дозволяє XSS-атаки

Плагін Post Grid до версії 2.2.93 має XSS-вразливість, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.
CVE-2024-9645CVSS 5.4CMS

Вразливість у плагіні Post Grid для WordPress дозволяє XSS-атаки

Плагін Post Grid до версії 2.2.93 має XSS-вразливість, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
post grid

Що відомо

Плагін Post Grid для WordPress версій до 2.2.93 не перевіряє та не екранує деякі параметри блоків перед виводом, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та викраденням сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через потенційні атаки на їхню інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Grid від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих блоків на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки