Вразливість у плагіні CYAN Backup для WordPress дозволяє XSS-атаки

Вразливість у плагіні CYAN Backup дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін до версії 2.5.3 для захисту сайту.
CVE-2024-9662CVSS 5.4CMS

Вразливість у плагіні CYAN Backup для WordPress дозволяє XSS-атаки

Вразливість у плагіні CYAN Backup дозволяє адміністраторам виконувати XSS-атаки. Оновіть плагін до версії 2.5.3 для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
16.91%
Активно використовується
немає в KEV
Продукт
cyan backup

Що відомо

Плагін CYAN Backup для WordPress версій до 2.5.3 не очищує налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця вразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та його користувачів. Вразливість середньої критичності може призвести до компрометації даних або порушення роботи вебресурсу, особливо у мультисайтових інсталяціях WordPress.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін CYAN Backup до версії 2.5.3 або новішої, перевірити налаштування безпеки та обмеження прав користувачів. Також слід переглянути журнали подій на предмет підозрілої активності та зменшити експозицію плагіна, якщо оновлення неможливе.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки